PT-2026-85043 · Eclipse · Aerios Self-Orchestrator

CVE-2026-85199

·

Publicado

2026-09-03

·

Atualizado

2026-09-03

CVSS v4.0

8.8

Alta

VetorAV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X
Nome do Software Vulnerável e Versões Afetadas Eclipse aeriOS Self-orchestrator versões anteriores a 1.2.1
Description Um problema de path traversal existe na REST API, onde identificadores controlados pelo usuário utilizados para criar, atualizar ou excluir recursos são incorporados em caminhos do sistema de arquivos sem a devida validação ou sanitização. Isso permite que um invasor remoto não autenticado utilize identificadores especialmente criados contendo sequências de path traversal para gravar ou excluir arquivos JSON fora dos diretórios pretendidos da aplicação, dependendo das permissões do sistema de arquivos do processo. O risco é amplificado pela ausência de autenticação na API e por configurações de implantação onde o container é executado com privilégios elevados.
Recommendations Atualizar para a versão 1.2.1.

Correção

Relative Path Traversal

Path traversal

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-85199

Produtos afetados

Aerios Self-Orchestrator