PT-2026-84143 · Unknown · Qemu-Agent+1

CVE-2026-84165

·

Publicado

2026-09-01

·

Atualizado

2026-09-02

CVSS v4.0

8.7

Alta

VetorAV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas OpenNebula versões anteriores a 7.4
Descrição Um controle de acesso incorreto permite que um usuário autenticado com permissões básicas execute comandos em máquinas virtuais pertencentes a outros usuários. Isso ocorre por meio da função one.vm.exec devido à falta de verificação adequada das permissões de acesso. A exploração requer que o invasor conheça o identificador da máquina virtual e que o qemu-agent (um agente de gerenciamento para máquinas virtuais QEMU) esteja habilitado na máquina alvo. Isso pode comprometer a confidencialidade, integridade e disponibilidade das máquinas virtuais afetadas.
Recomendações Atualize para a versão 7.4 ou posterior. Como medida paliativa temporária, restrinja o uso da função one.vm.exec ou desative o qemu-agent nas máquinas virtuais para minimizar o risco de exploração.

Correção

Improper Access Control

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-84165

Produtos afetados

Opennebula
Qemu-Agent