PT-2026-36503 · Agl · App-Framework-Binder
Sginnora
·
Publicado
2026-05-01
·
Atualizado
2026-05-07
·
CVE-2026-37525
CVSS v3.1
7.8
Alta
| Vetor | AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
AGL app-framework-binder (afb-daemon) versões anteriores a 19.90.1
Descrição
Um problema de escalonamento de privilégios existe no comando supervision Do. A função
on supervision call() em src/afb-supervision.c anula as credenciais de solicitação ao chamar afb context change cred(&xreq->context, NULL) antes de despachar uma chamada de API. Como os parâmetros api e verb são controlados via entrada JSON, um invasor pode executar qualquer API registrada com um contexto de credencial NULL. Se uma API depender de context->credentials para decisões de autorização, ela pode falhar permitindo o acesso, possibilitando que o invasor obtenha privilégios elevados.Recomendações
Atualize para uma versão posterior a 19.90.0.
Correção
LPE
Improper Privilege Management
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
App-Framework-Binder