PT-2026-97049 · Unleash · Unleash

CVE-2026-77425

·

Publicado

2026-09-22

·

Atualizado

2026-09-23

CVSS v3.1

4.3

Média

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:N/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas Unleash versões anteriores a 8.0.3
Descrição Existe uma falha de bypass de autorização na plataforma de gerenciamento de recursos onde o sistema não verifica se os IDs de estratégia fornecidos no corpo de uma requisição pertencem ao projeto, recurso e ambiente especificados na URL. Um usuário autenticado com a permissão UPDATE FEATURE STRATEGY em um projeto pode reordenar as estratégias de ativação em qualquer outro projeto ou ambiente, utilizando seu próprio projeto autorizado na URL enquanto insere os IDs de estratégia do projeto alvo no corpo da requisição.
Este problema afeta o seguinte endpoint:
  • 'POST /api/admin/projects/:projectId/features/:featureName/environments/:environment/strategies/set-sort-order'
A falha envolve a função unprotectedUpdateStrategiesSortOrder e a função updateSortOrder, que atualizam a variável sort order por chave primária sem validação de contexto. Como o Unleash avalia as estratégias em ordem, um invasor pode alterar qual estratégia determina o resultado de uma flag de recurso em produção. Além disso, essas alterações não autorizadas são atribuídas ao contexto do projeto do invasor, o que significa que elas não aparecem na trilha de auditoria do projeto vítima.
Recomendações Atualize para a versão 8.0.3. Como medida de mitigação temporária, restrinja o acesso ao endpoint 'POST /api/admin/projects/:projectId/features/:featureName/environments/:environment/strategies/set-sort-order' apenas a administradores altamente confiáveis.

Exploit

Correção

Incorrect Authorization

IDOR

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-77425
GHSA-5FFH-6F9Q-5HHR

Produtos afetados

Unleash