PT-2026-96848 · Netdata · Netdata

CVE-2026-83602

·

Publicado

2026-09-22

·

Atualizado

2026-09-28

CVSS v3.1

6.5

Média

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:L
Nome do Software Vulnerável e Versões Afetadas Netdata versões 2.0.0 até 2.10.x
Descrição Existe um problema onde o endpoint '/api/v3/settings' é registrado com permissões que permitem que requisições PUT não autenticadas ignorem as restrições de IP configuradas pelo operador. Um invasor com alcance de rede pode usar isso para persistir dados JSON controlados no arquivo {varlib}/settings/default.json e manipular seu contador de versão. Além disso, gravações repetidas de quase 20 MiB podem ser usadas para consumir espaço em disco, embora o arquivo afetado não controle a política de segurança ou a coleta de dados.
Recomendações Atualize para a versão 2.11.0.

Exploit

Correção

Improper Access Control

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-83602
GHSA-8HJG-8HCF-FMWP

Produtos afetados

Netdata