PT-2026-96134 · Gocd · Gocd
CVE-2026-55625
·
Publicado
2026-09-21
·
Atualizado
2026-09-21
CVSS v3.1
4.9
Média
| Vetor | AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:N/A:N |
Nome do Software Vulnerável e Versões Afetadas
GoCD versões 16.1.0 até 26.0.0
Descrição
As APIs internas de teste de conexão de material em '/go/api/admin/internal/material test' e '/go/api/internal/config repos/*/material test' aceitam um contexto arbitrário de pipeline e grupo de pipeline existente sem validação suficiente. Isso permite que um administrador de grupo de pipeline invoque a função Test Connection para materiais de controle de origem fora de seu grupo de pipeline ou repositório de configuração autorizado, podendo utilizar credenciais desses materiais. Nas versões 20.6.0 e posteriores, o contexto de teste também pode resolver segredos externos gerenciados por plugins de gerenciamento de segredos, incluindo segredos reutilizáveis globais com permissões separadas.
Recomendações
Atualize o GoCD para a versão 26.1.0.
Exploit
Correção
IDOR
Incorrect Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Gocd