Lakefs · Lakefs · CVE-2026-66006
**Nome do Software Vulnerável e Versões Afetadas**
lakeFS versões anteriores ao commit 71a45ee da versão 1.83.0
**Descrição**
Existe uma falha de bypass de autenticação no endpoint '/setup comm prefs'. Isso permite que atacantes não autenticados sobrescrevam metadados do operador, como `email`, `name` e `company`, após a conclusão da configuração. Ao enviar uma requisição POST para este endpoint, atacantes podem modificar preferências de atualizações de segurança, desativar comunicações de segurança e disparar eventos de telemetria falsificados usando um ID de instalação legítimo.
**Recomendações**
Atualize o lakeFS para a versão que contenha o commit 71a45ee.
Como medida de mitigação temporária, restrinja o acesso ao endpoint '/setup comm prefs'.