PT-2026-96152 · Ntopng · Ntopng
CVE-2026-83621
·
Publicado
2026-09-21
·
Atualizado
2026-09-21
CVSS v3.1
8.1
Alta
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
ntopng versões anteriores a 6.7.260717
Description
Existe uma falha de bypass de autenticação no aplicativo de monitoramento de tráfego de rede baseado na web, onde o endpoint "/lua/rest/v2/edit/system/edit blacklist.lua" não verifica privilégios de administrador antes de chamar a função
lists utils.editList. Isso permite que qualquer usuário autenticado manipule os parâmetros list name, list enabled, url e list update. Consequentemente, um usuário sem privilégios pode redirecionar downloads de inteligência de ameaças para conteúdo malicioso, desativar listas de bloqueio ou interromper atualizações agendadas. Essas alterações são armazenadas no Redis e recarregadas sem a devida autorização, comprometendo a integridade e a disponibilidade do monitoramento de inteligência de ameaças.Recommendations
Atualizar para a versão 6.7.260717.
Exploit
Correção
Missing Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Ntopng