PT-2026-96152 · Ntopng · Ntopng

CVE-2026-83621

·

Publicado

2026-09-21

·

Atualizado

2026-09-21

CVSS v3.1

8.1

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:N/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas ntopng versões anteriores a 6.7.260717
Description Existe uma falha de bypass de autenticação no aplicativo de monitoramento de tráfego de rede baseado na web, onde o endpoint "/lua/rest/v2/edit/system/edit blacklist.lua" não verifica privilégios de administrador antes de chamar a função lists utils.editList. Isso permite que qualquer usuário autenticado manipule os parâmetros list name, list enabled, url e list update. Consequentemente, um usuário sem privilégios pode redirecionar downloads de inteligência de ameaças para conteúdo malicioso, desativar listas de bloqueio ou interromper atualizações agendadas. Essas alterações são armazenadas no Redis e recarregadas sem a devida autorização, comprometendo a integridade e a disponibilidade do monitoramento de inteligência de ameaças.
Recommendations Atualizar para a versão 6.7.260717.

Exploit

Correção

Missing Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-83621
GHSA-FFG5-889G-F5Q8

Produtos afetados

Ntopng