PT-2026-81880 · Openstack · Keystone

·

CVE-2026-80184

·

Publicado

2026-08-25

·

Atualizado

2026-09-03

CVSS v4.0

7.6

Alta

VetorAV:N/AC:L/AT:P/PR:L/UI:N/VC:H/VI:H/VA:N/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas OpenStack Keystone versões anteriores a 29.0.3
Description Tokens obtidos por meio de mecanismos de autenticação delegada, como tokens de acesso OAuth1, credenciais de aplicativo ou trusts, podem ser enviados ao caminho de autenticação do método de token para reautenticação. Isso permite que um invasor escape do escopo de projeto pretendido. Especificamente, quando um token de credencial de aplicativo é apresentado sem um escopo explícito, o sistema emite um novo token com o escopo do projeto padrão do proprietário da credencial, em vez do projeto para o qual a credencial foi emitida, ignorando as fronteiras de projeto.
Recommendations Atualize o OpenStack Keystone para a versão 29.0.3 ou posterior.

Exploit

Correção

Incorrect Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-80184

Produtos afetados

Keystone