PT-2026-97049 · Unleash · Unleash
CVE-2026-77425
·
Publicado
2026-09-22
·
Atualizado
2026-09-23
CVSS v3.1
4.3
Média
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
Unleash versões anteriores a 8.0.3
Descrição
Existe uma falha de bypass de autorização na plataforma de gerenciamento de recursos onde o sistema não verifica se os IDs de estratégia fornecidos no corpo de uma requisição pertencem ao projeto, recurso e ambiente especificados na URL. Um usuário autenticado com a permissão
UPDATE FEATURE STRATEGY em um projeto pode reordenar as estratégias de ativação em qualquer outro projeto ou ambiente, utilizando seu próprio projeto autorizado na URL enquanto insere os IDs de estratégia do projeto alvo no corpo da requisição.Este problema afeta o seguinte endpoint:
- 'POST /api/admin/projects/:projectId/features/:featureName/environments/:environment/strategies/set-sort-order'
A falha envolve a função
unprotectedUpdateStrategiesSortOrder e a função updateSortOrder, que atualizam a variável sort order por chave primária sem validação de contexto. Como o Unleash avalia as estratégias em ordem, um invasor pode alterar qual estratégia determina o resultado de uma flag de recurso em produção. Além disso, essas alterações não autorizadas são atribuídas ao contexto do projeto do invasor, o que significa que elas não aparecem na trilha de auditoria do projeto vítima.Recomendações
Atualize para a versão 8.0.3.
Como medida de mitigação temporária, restrinja o acesso ao endpoint 'POST /api/admin/projects/:projectId/features/:featureName/environments/:environment/strategies/set-sort-order' apenas a administradores altamente confiáveis.
Exploit
Correção
Incorrect Authorization
IDOR
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Unleash