PT-2026-97917 · Termix · Termix

CVE-2026-79758

·

Publicado

2026-09-24

·

Atualizado

2026-09-24

CVSS v3.1

5.4

Média

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:L
Nome do Software Vulnerável e Versões Afetadas Termix versões 1.8.0 até 2.5.0
Descrição Usuários autenticados podem acessar a API server-stats sem autorização por host, falhando em preservar o isolamento entre inquilinos (tenant isolation). As rotas afetadas em src/backend/ssh/server-stats.ts permitem que usuários visualizem o estado online ou offline e os timestamps lastChecked de hosts aos quais não têm autorização de acesso através dos endpoints 'GET /status' e 'GET /status/:id', sendo que este último aceita um identificador numérico de host. Além disso, o endpoint 'POST /clear-connections' permite que um usuário comum limpe o pool global de conexões SSH, o que pode interromper sessões ativas ou conexões agrupadas de outros usuários.
Recomendações Atualizar para a versão 2.5.1. Restringir o acesso às rotas src/backend/ssh/server-stats.ts como uma medida de mitigação temporária.

Exploit

Correção

Improper Access Control

IDOR

Missing Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-79758
GHSA-372W-6F3H-VCM4

Produtos afetados

Termix