PT-2026-96134 · Gocd · Gocd

CVE-2026-55625

·

Publicado

2026-09-21

·

Atualizado

2026-09-21

CVSS v3.1

4.9

Média

VetorAV:N/AC:L/PR:H/UI:N/S:U/C:H/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas GoCD versões 16.1.0 até 26.0.0
Descrição As APIs internas de teste de conexão de material em '/go/api/admin/internal/material test' e '/go/api/internal/config repos/*/material test' aceitam um contexto arbitrário de pipeline e grupo de pipeline existente sem validação suficiente. Isso permite que um administrador de grupo de pipeline invoque a função Test Connection para materiais de controle de origem fora de seu grupo de pipeline ou repositório de configuração autorizado, podendo utilizar credenciais desses materiais. Nas versões 20.6.0 e posteriores, o contexto de teste também pode resolver segredos externos gerenciados por plugins de gerenciamento de segredos, incluindo segredos reutilizáveis globais com permissões separadas.
Recomendações Atualize o GoCD para a versão 26.1.0.

Exploit

Correção

IDOR

Incorrect Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-55625
GHSA-4557-94J8-5P66

Produtos afetados

Gocd