PT-2026-96117 · Gocd · Gocd

CVE-2026-52743

·

Publicado

2026-09-21

·

Atualizado

2026-09-25

CVSS v3.1

4.3

Média

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas GoCD versões anteriores a 26.1.0
Description A API '/jobStatus.json' da interface interna do GoCD não valida se um ID de trabalho atribuído pelo servidor pertence ao pipeline e ao estágio nomeados na requisição. Isso permite que um usuário autenticado adivinhe IDs de trabalho e recupere o status de trabalhos em pipelines que o usuário não teria permissão para visualizar, incluindo nomes de trabalhos, estado, carimbos de data/hora de progresso, endereços IP e UUIDs de agentes atribuídos, e estágios e pipelines associados. A resposta não expõe a saída do console, artefatos, comandos, variáveis ou configuração.
Recommendations Atualize para a versão 26.1.0.

Exploit

Correção

IDOR

Incorrect Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-52743
GHSA-2X6R-H7H3-WQC4

Produtos afetados

Gocd