PT-2026-36503 · Agl · App-Framework-Binder

Sginnora

·

Publicado

2026-05-01

·

Atualizado

2026-05-07

·

CVE-2026-37525

CVSS v3.1

7.8

Alta

VetorAV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas AGL app-framework-binder (afb-daemon) versões anteriores a 19.90.1
Descrição Um problema de escalonamento de privilégios existe no comando supervision Do. A função on supervision call() em src/afb-supervision.c anula as credenciais de solicitação ao chamar afb context change cred(&xreq->context, NULL) antes de despachar uma chamada de API. Como os parâmetros api e verb são controlados via entrada JSON, um invasor pode executar qualquer API registrada com um contexto de credencial NULL. Se uma API depender de context->credentials para decisões de autorização, ela pode falhar permitindo o acesso, possibilitando que o invasor obtenha privilégios elevados.
Recomendações Atualize para uma versão posterior a 19.90.0.

Correção

LPE

Improper Privilege Management

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-37525

Produtos afetados

App-Framework-Binder