PT-2026-22999 · Olivetin · Olivetin

·

CVE-2026-28790

·

Publicado

2026-03-02

·

Atualizado

2026-07-30

CVSS v3.1

7.5

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
Nome do Software Vulnerável e Versões Afetadas Versões do OliveTin anteriores à 3000.11.0
Descrição O OliveTin permite que um convidado não autenticado encerre ações em execução através da Chamada de Procedimento Remoto (RPC) KillAction, mesmo quando authRequireGuestsToLogin: true está habilitado. Convidados são bloqueados do acesso ao painel, mas ainda podem chamar diretamente a RPC KillAction e parar com sucesso uma ação em execução. Este é um problema de controle de acesso quebrado que causa negação de serviço não autorizada contra execuções de ações legítimas. O problema é causado por uma aplicação de autorização inconsistente entre o acesso ao painel e as RPCs de controle de ações. Especificamente, a função KillAction() autentica o chamador e aplica apenas a verificação da Lista de Controle de Acesso (ACL) de encerramento por ação, mas não aplica o requisito de login de convidado. Quando authRequireGuestsToLogin está habilitado, a sanitização da configuração desabilita as permissões de visualização, execução e logs para convidados, mas mantém a permissão de encerramento (kill) inalterada. Como resultado, um usuário convidado não autenticado pode satisfazer a verificação IsAllowedKill() e encerrar ações. O endpoint da API /api/KillAction é vulnerável, aceitando a variável executionTrackingId para encerrar ações. Isso pode levar à interrupção de fluxos de trabalho administrativos ou operacionais de longa duração.
Recomendações Versões anteriores à 3000.11.0 devem ser atualizadas para a versão 3000.11.0 ou posterior.

Exploit

Correção

DoS

Missing Authorization

Incorrect Authorization

Improper Access Control

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-28790
GHSA-4FQM-6FMH-82MQ
GO-2026-4587
OPENSUSE-SU-2026:21483-1
SUSE-SU-2026:1042-1

Produtos afetados

Olivetin