PT-2026-29709 · Ella Core · Ella Core

Offset

·

Publicado

2026-04-01

·

Atualizado

2026-04-03

·

CVE-2026-34762

CVSS v3.1

2.7

Baixa

VetorAV:N/AC:L/PR:H/UI:N/S:U/C:N/I:L/A:N
Name of the Vulnerable Software and Affected Versions Ella Core versões anteriores a 1.8.0
Description A endpoint da API PUT /api/v1/subscriber/{imsi} aceita um identificador IMSI tanto do caminho da URL quanto do corpo da solicitação JSON sem verificar se eles correspondem. Isso permite que um NetworkManager autenticado modifique a política de qualquer assinante enquanto o rastreamento de auditoria registra um IMSI de assinante fabricado ou não relacionado. Um invasor pode modificar a Política de Qualidade de Serviço (QoS) de um assinante, degradando potencialmente o serviço ou alterando o roteamento do tráfego, enquanto o log de auditoria atribui a alteração a um assinante inexistente ou não relacionado.
Recommendations Atualize para a versão 1.8.0 ou posterior.

Correção

RCE

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-34762
GHSA-XW45-CC32-442F

Produtos afetados

Ella Core