PT-2026-37339 · Velocidex · Velociraptor

Michaelddickenson

·

Publicado

2026-05-06

·

Atualizado

2026-06-01

·

CVE-2026-7573

CVSS v3.1

7.7

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:C/C:H/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas Velocidex Velociraptor versões anteriores a 0.76.5
Descrição Uma falha de bypass de autorização no endpoint de API gRPC 'GetUserRoles' permite que qualquer usuário autenticado de baixo privilégio recupere a política completa de Lista de Controle de Acesso (ACL), incluindo funções e permissões, de qualquer usuário em todas as organizações. Isso é feito fornecendo parâmetros Name e Org específicos por meio de uma requisição de rede.
Recomendações Atualize para a versão 0.76.5 ou posterior.

Correção

IDOR

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-7573
GHSA-3C93-G9G6-P5J4

Produtos afetados

Velociraptor