PT-2026-83170 · Hatchet · Hatchet
CVE-2026-54746
·
Publicado
2026-08-28
·
Atualizado
2026-09-08
CVSS v3.1
6.4
Média
| Vetor | AV:N/AC:L/PR:L/UI:N/S:C/C:N/I:L/A:L |
Nome do Software Vulnerável e Versões Afetadas
Hatchet versões 0.40.0 até 0.91.0
Descrição
O serviço gRPC Dispatcher não verifica se o ID do worker de uma requisição pertence ao tenant identificado pelo contexto do bearer-token. Isso ocorre nos endpoints
Dispatcher/UpsertWorkerLabels e Dispatcher/Unsubscribe. Um proprietário autenticado de qualquer tenant que consiga adivinhar o UUID do worker de outro tenant pode sobrescrever os rótulos de afinidade desse worker ou desconectá-lo do dispatcher. Isso pode causar impacto na integridade entre tenants e negação de serviço no Hatchet Cloud multi-tenant ou em implantações self-hosted compartilhadas. Implantações de tenant único não são afetadas na prática.Recomendações
Atualize para a versão 0.91.1.
Exploit
Correção
DoS
IDOR
Missing Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Hatchet