PT-2026-83170 · Hatchet · Hatchet

CVE-2026-54746

·

Publicado

2026-08-28

·

Atualizado

2026-09-08

CVSS v3.1

6.4

Média

VetorAV:N/AC:L/PR:L/UI:N/S:C/C:N/I:L/A:L
Nome do Software Vulnerável e Versões Afetadas Hatchet versões 0.40.0 até 0.91.0
Descrição O serviço gRPC Dispatcher não verifica se o ID do worker de uma requisição pertence ao tenant identificado pelo contexto do bearer-token. Isso ocorre nos endpoints Dispatcher/UpsertWorkerLabels e Dispatcher/Unsubscribe. Um proprietário autenticado de qualquer tenant que consiga adivinhar o UUID do worker de outro tenant pode sobrescrever os rótulos de afinidade desse worker ou desconectá-lo do dispatcher. Isso pode causar impacto na integridade entre tenants e negação de serviço no Hatchet Cloud multi-tenant ou em implantações self-hosted compartilhadas. Implantações de tenant único não são afetadas na prática.
Recomendações Atualize para a versão 0.91.1.

Exploit

Correção

DoS

IDOR

Missing Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-54746
GHSA-8X7X-83CF-C3PG
GO-2026-6309
OPENSUSE-SU-2026:21812-1

Produtos afetados

Hatchet