PT-2026-81484 · Airbyte · Airbyte-Platform

·

CVE-2026-80049

·

Publicado

2026-08-25

·

Atualizado

2026-08-26

CVSS v3.1

8.8

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Airbyte Platform (versões afetadas não especificadas)
Description Existe um problema onde a plataforma determina o workspace para decisões de autorização com base em um campo fornecido pelo chamador. O AuthorizationServerHandler copia identificadores reconhecidos do corpo da requisição JSON bruto para os cabeçalhos X-Airbyte-*, e a função AuthenticationHeaderResolver.resolveWorkspace() prioriza o cabeçalho X-Airbyte-Workspace-Id em relação aos cabeçalhos derivados do recurso. Como o extrator lê o corpo da requisição em vez do esquema do endpoint, um chamador pode especificar um workspaceId para passar nas verificações de permissão enquanto o manipulador opera em um identificador de recurso diferente. Como o sistema não verifica se o recurso pertence ao workspace autorizado, um membro de qualquer workspace pode ler configurações, iniciar ou cancelar sincronizações e excluir conexões, fontes e destinos pertencentes a workspaces aos quais não tem acesso.
Recommendations No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.

Exploit

IDOR

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-80049

Produtos afetados

Airbyte-Platform