PT-2026-97542 · Unknown · Automation-Controller
CVE-2026-84713
·
Publicado
2026-09-23
·
Atualizado
2026-09-25
CVSS v3.1
6.5
Média
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N |
Nome do Software Vulnerável e Versões Afetadas
automation-controller (versões afetadas não especificadas)
Descrição
Uma falha no subsistema de notificação ocorre porque o valor
recipient de NotificationTemplate.notification configuration é copiado em texto claro para o campo Notification.recipients não protegido em cada envio. Como o endpoint credential-types está disponível para qualquer usuário autenticado e o backend de filtro da API não possui autorização por salto ao percorrer relações de objetos, um usuário sem privilégios pode usar um filtro relacional como um oráculo de contagem booleana. Isso permite a recuperação de valores secretos de destinatários de outros locatários, incluindo chaves de serviço do PagerDuty e URLs de tokens de portador para Slack, Mattermost, RocketChat e Webhooks, afetando a confidencialidade.Recomendações
No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.
IDOR
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Automation-Controller