PT-2026-83241 · Graylog · Graylog

CVE-2026-55425

·

Publicado

2026-08-28

·

Atualizado

2026-08-28

CVSS v3.1

5.0

Média

VetorAV:N/AC:L/PR:L/UI:N/S:C/C:L/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas Graylog versões 7.1.0 até 7.1.3 Graylog versões 7.2.0-alpha.0 até 7.2.0-alpha.1
Description Existe um problema no endpoint de títulos de entidades do Catálogo do Sistema em graylog2-server/src/main/java/org/graylog2/rest/resources/system/contentpacks/titles/EntityTitleServiceImpl.java que permite que um usuário autenticado solicite campos de exibição compostos sem a verificação adequada de legibilidade dos campos. Isso permite que usuários recuperem valores protegidos, como hashes de senha, de registros de usuário legíveis. Enquanto usuários comuns estão limitados aos seus próprios registros permitidos, usuários com funções de administrador podem recuperar hashes de senha de todos os usuários.
Recommendations Atualize o Graylog para a versão 7.1.4 ou posterior. Atualize o Graylog para a versão 7.2.0-alpha.2 ou posterior.

Exploit

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-55425
GHSA-Q79R-R9XG-R863

Produtos afetados

Graylog