PT-2026-96154 · Hatchet · Hatchet

CVE-2026-88978

·

Publicado

2026-09-21

·

Atualizado

2026-09-22

CVSS v3.1

4.3

Média

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas Hatchet versões anteriores a 0.106.1
Description O caminho de polling gRPC WorkerStatus em pkg/repository/durable events.go passa identificadores de tarefa durável, nó e ramificação fornecidos pelo chamador para a função ListSatisfiedEntries() sem aplicar um filtro de locatário (tenant). Isso permite que um worker de locatário autenticado recupere registros de log de eventos duráveis pertencentes a outro locatário, caso o worker conheça o UUID da tarefa durável do locatário alvo. Devido ao requisito de UUIDv4, a probabilidade de exploração é baixa, e implantações de locatário único não são afetadas.
Recommendations Atualize para a versão 0.106.1.

Exploit

Correção

Incorrect Authorization

IDOR

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-88978
GHSA-992G-9CR3-VM5X

Produtos afetados

Hatchet