PT-2026-96117 · Gocd · Gocd
CVE-2026-52743
·
Publicado
2026-09-21
·
Atualizado
2026-09-25
CVSS v3.1
4.3
Média
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:N |
Nome do Software Vulnerável e Versões Afetadas
GoCD versões anteriores a 26.1.0
Description
A API '/jobStatus.json' da interface interna do GoCD não valida se um ID de trabalho atribuído pelo servidor pertence ao pipeline e ao estágio nomeados na requisição. Isso permite que um usuário autenticado adivinhe IDs de trabalho e recupere o status de trabalhos em pipelines que o usuário não teria permissão para visualizar, incluindo nomes de trabalhos, estado, carimbos de data/hora de progresso, endereços IP e UUIDs de agentes atribuídos, e estágios e pipelines associados. A resposta não expõe a saída do console, artefatos, comandos, variáveis ou configuração.
Recommendations
Atualize para a versão 26.1.0.
Exploit
Correção
IDOR
Incorrect Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Gocd