Claude

#1506de 55,141
152CVSS total
Vulnerabilidades · 19
Média
3
Alta
13
Crítica
3
PT-2026-51308
8.8
2026-06-22
Misp · Misp · CVE-2026-56424
**Nome do Software Vulnerável e Versões Afetadas** MISP core (versões afetadas não especificadas) **Descrição** Falhas de controle de acesso existem onde as verificações de autorização são realizadas contra entidades incorretas ou onde as verificações de propriedade e editabilidade estão ausentes em caminhos de gravação. Isso permite que um usuário autenticado de menor privilégio, com permissões de recursos específicos, autorize um objeto enquanto altera outro, ou modifique objetos que estão visíveis, mas não são editáveis por sua organização. As áreas afetadas incluem - Remoção de tags de Relatórios de Eventos: O relatório autorizado na rota pode diferir do ID do relatório usado para o desprendimento da tag, permitindo a remoção de tags entre organizações. - Exclusão em massa de Elementos de Coleção: A autorização ocorre contra uma coleção cujo ID corresponde ao ID da linha do elemento da coleção, em vez da coleção pai real, permitindo a exclusão de elementos de coleções que o usuário não possui. - Captura/atualização de Dados de Analista: Atualizações aninhadas podem sobrescrever registros sem a verificação de propriedade `canEditAnalystData()`, permitindo a sobrescrita de registros de dados de analistas entre organizações. - Edição de Elementos de Modelo: A autorização ocorre contra um modelo cujo ID corresponde ao ID do elemento do modelo, em vez do modelo pai, permitindo edições não autorizadas em elementos de modelo de outra organização. - Edição e mapeamentos de Modelo de Decaimento: Caminhos de gravação carregam modelos usando acesso de escopo de visualização sem verificar a propriedade de edição, permitindo que usuários editem ou remapeiem modelos visíveis pertencentes a outras organizações. **Recomendações** No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.
PT-2026-51293
9.4
2026-06-22
Misp · Misp · CVE-2026-56422
**Nome do Software Vulnerável e Versões Afetadas** MISP (versões afetadas não especificadas) **Descrição** Múltiplos controladores principais e caminhos de captura de modelo aceitam campos de requisição controlados pelo cliente, incluindo chaves primárias (`id`) e chaves estrangeiras de propriedade ou escopo, como `event id`, `org id`, `user id`, `sharing group id`, `galaxy cluster uuid`, `organisation uuid` e identificadores de objetos aninhados relacionados, sem a remoção, fixação ou revalidação consistente em relação aos objetos autorizados pelo servidor. Um usuário autenticado com acesso a um objeto autorizado pode enviar payloads REST ou de formulário manipulados para salvar dados em um objeto diferente daquele verificado pela lógica de autorização. Isso pode resultar em sobrescrita de objetos, reposicionamento de objetos, transferência de propriedade, definição de escopo de grupo de compartilhamento não autorizada, injeção de eventos ou objetos, redirecionamento de propostas ou a exibição de conteúdo controlado por um invasor no contexto de outro usuário. O problema decorre da função `CRUDComponent::edit()` copiar campos fornecidos, incluindo uma chave primária do payload, para o registro carregado, permitindo que a função `save()` do CakePHP atualize qualquer linha caso o ID carregado não seja fixado novamente. **Recomendações** No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.
PT-2026-37272
6.9
2026-04-25
Minio · Minio · CVE-2026-42600
**Nome do Software Vulnerável e Versões Afetadas** MinIO versões RELEASE.2022-07-24T01-54-52Z até RELEASE.2025-09-07T16-13-09Z **Descrição** Uma falha de path traversal no endpoint de armazenamento-REST internode `ReadMultiple` permite que um invasor com o JWT raiz do cluster leia arquivos fora das raízes de unidade configuradas. Isso afeta implantações distribuídas-erasure (multi-node), enquanto implantações standalone de nó único não são afetadas. O ataque requer um JWT HS512 assinado com `MINIO ROOT PASSWORD` e a `accessKey` definida como `MINIO ROOT USER`. O problema ocorre porque o manipulador `ReadMultiple` em `cmd/storage-rest-server.go` encaminha os campos `Bucket`, `Prefix` e `Files` de um corpo `ReadMultipleReq` codificado em msgpack para `xlStorage.ReadMultiple` em `cmd/xl-storage.go` sem validação. A função `pathJoin` resolve componentes `..`, permitindo o acesso a qualquer caminho no sistema de arquivos acessível pelo UID do processo MinIO. Um invasor pode disparar isso enviando uma requisição POST para '/minio/storage/{drivePath}/v63/rmpl' com sequências de travessia no campo `Bucket`. O impacto varia conforme a implantação: em sistemas bare-metal, o acesso é limitado a arquivos pertencentes ao UID do MinIO (ex: chaves privadas TLS, material de chave KMS/KES); em ambientes conteinerizados executados como UID 0, permite a divulgação arbitrária do sistema de arquivos do host, incluindo `/etc/shadow` e tokens de conta de serviço do Kubernetes. **Recomendações** Atualize para o MinIO AIStor versão RELEASE.2024-10-23T19-38-07Z ou posterior. Rotacione a credencial raiz e restrinja sua distribuição para evitar a criação não autorizada de JWTs. Configure os containers MinIO para serem executados como um usuário não root, definindo `securityContext.runAsNonRoot: true` ou usando a flag `--user` no Docker. Use a flag `--internode-port` para isolar o tráfego internode em uma interface separada e bloqueie essa interface para redes de clientes.