PT-2026-96135 · Gocd · Gocd
CVE-2026-55870
·
Publicado
2026-09-21
·
Atualizado
2026-09-21
CVSS v4.0
2.3
Baixa
| Vetor | AV:N/AC:L/AT:P/PR:L/UI:N/VC:L/VI:N/VA:N/SC:L/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X |
Nome do Software Vulnerável e Versões Afetadas
GoCD versões anteriores a 26.1.0
Description
O GoCD pode retornar credenciais não mascaradas armazenadas na parte userinfo de URLs de material de controle de origem. Isso ocorre por meio de várias APIs de apenas leitura disponíveis para usuários autenticados comuns. Embora os campos de senha dedicados permaneçam criptografados, configurações legadas que permitem credenciais em URLs de material podem não ser mascaradas consistentemente em todas as APIs de uso misto para cada tipo de material. Consequentemente, um usuário autenticado com acesso a um pipeline afetado pode obter essas credenciais incorporadas.
Recommendations
Atualize para a versão 26.1.0.
Evite armazenar credenciais na parte userinfo de URLs de material de controle de origem e utilize campos de nome de usuário e senha dedicados ou plugins de gerenciamento de segredos.
Exploit
Correção
Information Disclosure
Insufficiently Protected Credentials
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Gocd