PT-2026-38596 · Openstack · Openstack Cyborg
Sean Mooney
·
Publicado
2026-05-07
·
Atualizado
2026-06-09
·
CVE-2026-40213
CVSS v3.1
7.4
Alta
| Vetor | AV:N/AC:L/PR:L/UI:N/S:C/C:L/I:L/A:L |
Nome do Software Vulnerável e Versões Afetadas
OpenStack Cyborg versões anteriores a 16.0.1
Descrição
Múltiplos endpoints de API utilizam
rule:allow (check str='@') como a política padrão, o que autoriza incondicionalmente qualquer solicitação que contenha um token Keystone válido. Isso ocorre independentemente das funções, associação de projeto ou escopo do usuário. Consequentemente, um usuário autenticado sem funções atribuídas pode realizar várias ações, como a reprogramação de bitstreams de FPGA (Field Programmable Gate Array) em nós de computação arbitrários via RPC (Remote Procedure Call) do agente.Recomendações
Atualizar para a versão 16.0.1.
Correção
Incorrect Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Openstack Cyborg