PT-2026-98199 · Unknown · Openobserve

CVE-2026-63645

·

Publicado

2026-09-24

·

Atualizado

2026-09-25

CVSS v3.1

7.5

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas OpenObserve versões anteriores a 0.90.3
Descrição O endpoint '/config/runtime' é registrado sem autenticação. O sistema serializa a configuração do servidor usando um filtro de palavra-chave hide sensitive fields que não reconhece nomes de campos contendo dsn ou creds. Consequentemente, um cliente de rede não autenticado pode obter valores em texto simples para meta postgres dsn, meta postgres ro dsn, meta ddl dsn e usage reporting creds. Isso pode levar à exposição de credenciais de banco de dados PostgreSQL, o endereço de e-mail do administrador raiz, o endereço interno do NATS, o layout do sistema de arquivos e outros detalhes da implantação.
Recomendações Atualize para a versão 0.90.3. Restrinja o acesso ao endpoint '/config/runtime' para minimizar o risco de exploração.

Exploit

Correção

Information Disclosure

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-63645
GHSA-V496-G5C9-VQXW

Produtos afetados

Openobserve