PT-2026-96135 · Gocd · Gocd

CVE-2026-55870

·

Publicado

2026-09-21

·

Atualizado

2026-09-21

CVSS v4.0

2.3

Baixa

VetorAV:N/AC:L/AT:P/PR:L/UI:N/VC:L/VI:N/VA:N/SC:L/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X
Nome do Software Vulnerável e Versões Afetadas GoCD versões anteriores a 26.1.0
Description O GoCD pode retornar credenciais não mascaradas armazenadas na parte userinfo de URLs de material de controle de origem. Isso ocorre por meio de várias APIs de apenas leitura disponíveis para usuários autenticados comuns. Embora os campos de senha dedicados permaneçam criptografados, configurações legadas que permitem credenciais em URLs de material podem não ser mascaradas consistentemente em todas as APIs de uso misto para cada tipo de material. Consequentemente, um usuário autenticado com acesso a um pipeline afetado pode obter essas credenciais incorporadas.
Recommendations Atualize para a versão 26.1.0. Evite armazenar credenciais na parte userinfo de URLs de material de controle de origem e utilize campos de nome de usuário e senha dedicados ou plugins de gerenciamento de segredos.

Exploit

Correção

Information Disclosure

Insufficiently Protected Credentials

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-55870
GHSA-5M25-5J77-C887

Produtos afetados

Gocd