PT-2026-83241 · Graylog · Graylog
CVE-2026-55425
·
Publicado
2026-08-28
·
Atualizado
2026-08-28
CVSS v3.1
5.0
Média
| Vetor | AV:N/AC:L/PR:L/UI:N/S:C/C:L/I:N/A:N |
Nome do Software Vulnerável e Versões Afetadas
Graylog versões 7.1.0 até 7.1.3
Graylog versões 7.2.0-alpha.0 até 7.2.0-alpha.1
Description
Existe um problema no endpoint de títulos de entidades do Catálogo do Sistema em
graylog2-server/src/main/java/org/graylog2/rest/resources/system/contentpacks/titles/EntityTitleServiceImpl.java que permite que um usuário autenticado solicite campos de exibição compostos sem a verificação adequada de legibilidade dos campos. Isso permite que usuários recuperem valores protegidos, como hashes de senha, de registros de usuário legíveis. Enquanto usuários comuns estão limitados aos seus próprios registros permitidos, usuários com funções de administrador podem recuperar hashes de senha de todos os usuários.Recommendations
Atualize o Graylog para a versão 7.1.4 ou posterior.
Atualize o Graylog para a versão 7.2.0-alpha.2 ou posterior.
Exploit
Correção
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Graylog