Olivetin · Olivetin · CVE-2026-28790
**Nome do Software Vulnerável e Versões Afetadas**
Versões do OliveTin anteriores à 3000.11.0
**Descrição**
O OliveTin permite que um convidado não autenticado encerre ações em execução através da Chamada de Procedimento Remoto (RPC) KillAction, mesmo quando `authRequireGuestsToLogin: true` está habilitado. Convidados são bloqueados do acesso ao painel, mas ainda podem chamar diretamente a RPC KillAction e parar com sucesso uma ação em execução. Este é um problema de controle de acesso quebrado que causa negação de serviço não autorizada contra execuções de ações legítimas. O problema é causado por uma aplicação de autorização inconsistente entre o acesso ao painel e as RPCs de controle de ações. Especificamente, a função `KillAction()` autentica o chamador e aplica apenas a verificação da Lista de Controle de Acesso (ACL) de encerramento por ação, mas não aplica o requisito de login de convidado. Quando `authRequireGuestsToLogin` está habilitado, a sanitização da configuração desabilita as permissões de visualização, execução e logs para convidados, mas mantém a permissão de encerramento (kill) inalterada. Como resultado, um usuário convidado não autenticado pode satisfazer a verificação `IsAllowedKill()` e encerrar ações. O endpoint da API `/api/KillAction` é vulnerável, aceitando a variável `executionTrackingId` para encerrar ações. Isso pode levar à interrupção de fluxos de trabalho administrativos ou operacionais de longa duração.
**Recomendações**
Versões anteriores à 3000.11.0 devem ser atualizadas para a versão 3000.11.0 ou posterior.