PT-2025-22013 · Opencti+1 · Opencti+1

Itlabbet

·

Publicado

2025-05-19

·

Atualizado

2025-08-06

·

CVE-2025-26621

CVSS v3.1

7.6

Alta

VetorAV:N/AC:L/PR:H/UI:N/S:C/C:N/I:L/A:H
Nome do Software Vulnerável e Versões Afetadas: Versões do OpenCTI anteriores à 6.5.2
Descrição: O problema afeta uma plataforma de código aberto para gerenciamento de conhecimento e observáveis de inteligência de ameaças cibernéticas. Antes da versão 6.5.2, qualquer usuário com a capacidade de gerenciar personalizações pode editar um webhook que executará código JavaScript. Isso pode ser explorado para causar um ataque de negação de serviço através de poluição de protótipo, tornando o servidor Node.js que executa o frontend do OpenCTI indisponível.
Recomendações: Para versões anteriores à 6.5.2, atualize para a versão 6.5.2 para resolver o problema. Como solução temporária, considere restringir a capacidade de gerenciar personalizações para impedir que usuários não autorizados editem webhooks.

Exploit

Correção

DoS

Prototype Pollution

Code Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-26621
GHSA-GQ63-JM3H-374P
GHSA-MF88-G2WQ-P7QM
PYSEC-2025-180

Produtos afetados

Node.Js
Opencti