PT-2026-97542 · Unknown · Automation-Controller

CVE-2026-84713

·

Publicado

2026-09-23

·

Atualizado

2026-09-25

CVSS v3.1

6.5

Média

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas automation-controller (versões afetadas não especificadas)
Descrição Uma falha no subsistema de notificação ocorre porque o valor recipient de NotificationTemplate.notification configuration é copiado em texto claro para o campo Notification.recipients não protegido em cada envio. Como o endpoint credential-types está disponível para qualquer usuário autenticado e o backend de filtro da API não possui autorização por salto ao percorrer relações de objetos, um usuário sem privilégios pode usar um filtro relacional como um oráculo de contagem booleana. Isso permite a recuperação de valores secretos de destinatários de outros locatários, incluindo chaves de serviço do PagerDuty e URLs de tokens de portador para Slack, Mattermost, RocketChat e Webhooks, afetando a confidencialidade.
Recomendações No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.

IDOR

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-84713

Produtos afetados

Automation-Controller