PT-2026-96133 · Gocd · Gocd
CVE-2026-55060
·
Publicado
2026-09-21
·
Atualizado
2026-09-21
CVSS v3.1
3.7
Baixa
| Vetor | AV:N/AC:H/PR:N/UI:N/S:U/C:L/I:N/A:N |
Nome do Software Vulnerável e Versões Afetadas
GoCD versões 13.1.0 até 26.0.0
Description
O endpoint
/go/api/support/process list não aplica a autorização pretendida apenas para administradores. Isso permite que um usuário interno autenticado consulte o endpoint enquanto processos filhos de controle de origem estão em execução e visualize argumentos de linha de comando, nomes de usuário, URLs de materiais remotos e caminhos de materiais internos para materiais aos quais o usuário normalmente não teria acesso. A exploração depende de um tempo de processo imprevisível, embora credenciais, variáveis de ambiente e segredos definidos pelo usuário permaneçam mascarados ou omitidos.Recommendations
Atualize para a versão 26.1.0.
Restrinja o acesso ao endpoint
/go/api/support/process list para minimizar o risco de exploração.Exploit
Correção
Incorrect Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Gocd