PT-2026-82338 · Isconf · Disconf

CVE-2026-75338

·

Publicado

2026-08-26

·

Atualizado

2026-08-27

CVSS v3.1

9.8

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas disconf versão 2.6.36
Description Um controle de acesso incorreto permite que atacantes anônimos leiam todos os itens e arquivos de configuração gerenciados pelo centro de configuração. Isso ocorre porque o LoginInterceptor coloca explicitamente endpoints de API de busca de configuração em uma lista de permissões, expondo-os sem autenticação. Os endpoints afetados são '/api/config/item', '/api/config/file', '/api/config/list' e '/api/config/simple/list'.
Recommendations Para a versão 2.6.36, restrinja o acesso aos endpoints '/api/config/item', '/api/config/file', '/api/config/list' e '/api/config/simple/list' para garantir que exijam autenticação.

Exploit

Correção

Improper Access Control

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-75338

Produtos afetados

Disconf