PT-2026-99564 · Fleet · Fleet

·

CVE-2026-101046

·

Publicado

2026-08-20

·

Atualizado

2026-09-28

CVSS v3.1

3.1

Baixa

VetorAV:N/AC:H/PR:L/UI:N/S:U/C:L/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas Fleet versões anteriores a 4.89.0
Description Uma injeção de SQL existe nos endpoints de lista de atividades 'GET /api/v1/fleet/activities' e 'GET /api/v1/fleet/hosts/{id}/activities'. O problema decorre do auxiliar de paginação por cursor depreciado appendListOptionsWithCursorToSQL, que interpola chaves de ordenação fornecidas pelo usuário na cláusula SQL ORDER BY sem utilizar uma lista de permissões (allowlist). Isso permite que um usuário autenticado com acesso de leitura à Atividade ordene os resultados por colunas arbitrárias. O impacto é apenas de leitura e limitado a colunas na tabela activity past que não são normalmente retornadas nas respostas, como details, permitindo que seus valores sejam inferidos através da ordem de classificação. Isso não permite acesso de gravação, escalonamento de privilégios ou acesso ao node key ou outras colunas de junção de host.
Recommendations Atualizar para a versão 4.89.0.

Exploit

Correção

LPE

SQL injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-101046
GHSA-RXHG-VCWW-2MPW
GO-2026-6269

Produtos afetados

Fleet