PT-2025-44091 · Unknown · Microclaudia
CVE-2025-41090
·
Publicado
2025-10-28
·
Atualizado
2025-11-10
CVSS v4.0
7.6
Alta
| Vetor | AV:N/AC:L/AT:P/PR:L/UI:N/VC:H/VI:H/VA:L/SC:N/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
Versões do microCLAUDIA anteriores à 3.2.0
Descrição
Existe uma falha de controle de acesso inadequado no microCLAUDIA. Um usuário autenticado pode executar ações não autorizadas nos sistemas de outras organizações ao enviar solicitações diretas à API. Atacantes podem utilizar identificadores de organização obtidos por meio de endpoints comprometidos ou dedução manual para explorar essa falha. Isso permite o acesso entre tenants, possibilitando ações como listar e gerenciar ativos remotos, desinstalar agentes e excluir configurações de vacina. Os endpoints de API afetados não foram especificados. O parâmetro vulnerável é o identificador da organização.
Recomendações
Atualize para uma versão superior à 3.2.0.
Correção
Missing Authentication
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Microclaudia