PT-2026-82220 · Unknown · Nebulagraph

·

CVE-2026-81032

·

Publicado

2026-08-26

·

Atualizado

2026-08-27

CVSS v3.1

9.8

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas NebulaGraph (versões afetadas não especificadas)
Description O NebulaGraph expõe sua configuração de tempo de execução por meio de um serviço HTTP não autenticado implementado em src/webservice/WebService.cpp. Por padrão, este serviço vincula-se a todas as interfaces e carece de autenticação, verificação de token ou restrições de endereço. A rota de leitura permite o acesso não autorizado ao conjunto completo de valores de flags de tempo de execução do daemon, incluindo caminhos para certificados, chaves, autoridades certificadoras, arquivos de senha e diretórios de dados, bem como flags de ativação de segurança de transporte. A rota de gravação permite que um chamador remoto modifique o comportamento do daemon sem a necessidade de reinicialização, aplicando entradas através do definidor de tempo de execução gflags. Isso possibilita a modificação de flags como failed login attempts e password lock time in secs, além da desativação de flags de segurança de transporte. Na versão 3.8.0, a restrição anteriormente aplicada à flag enable authorize foi removida, permitindo que o manipulador aplique qualquer nome fornecido.
Recommendations No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.

Exploit

Missing Authentication

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-81032

Produtos afetados

Nebulagraph