PT-2026-96848 · Netdata · Netdata
CVE-2026-83602
·
Publicado
2026-09-22
·
Atualizado
2026-09-28
CVSS v3.1
6.5
Média
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:L |
Nome do Software Vulnerável e Versões Afetadas
Netdata versões 2.0.0 até 2.10.x
Descrição
Existe um problema onde o endpoint '/api/v3/settings' é registrado com permissões que permitem que requisições PUT não autenticadas ignorem as restrições de IP configuradas pelo operador. Um invasor com alcance de rede pode usar isso para persistir dados JSON controlados no arquivo
{varlib}/settings/default.json e manipular seu contador de versão. Além disso, gravações repetidas de quase 20 MiB podem ser usadas para consumir espaço em disco, embora o arquivo afetado não controle a política de segurança ou a coleta de dados.Recomendações
Atualize para a versão 2.11.0.
Exploit
Correção
Improper Access Control
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Netdata