PT-2026-95484 · Azkaban · Azkaban

·

CVE-2026-93737

·

Publicado

2026-09-18

·

Atualizado

2026-09-18

CVSS v4.0

7.1

Alta

VetorAV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas Azkaban versões anteriores a 4.0.1
Description Existe uma falha de bypass de autorização na ação fetchSchedule do endpoint ScheduleServlet. Usuários autenticados podem recuperar configurações de agendamento de qualquer projeto ao fornecer identificadores arbitrários de projeto e fluxo. Isso permite o acesso não autorizado a informações sensíveis, incluindo horários de execução, expressões cron, parâmetros de fluxo e listas de e-mail de notificação.
Recommendations Atualize o Azkaban para uma versão posterior a 4.0.0. Como medida de mitigação temporária, restrinja o acesso ao endpoint ScheduleServlet apenas a administradores autorizados.

Exploit

Correção

Missing Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-93737

Produtos afetados

Azkaban