PT-2026-38596 · Openstack · Openstack Cyborg

Sean Mooney

·

Publicado

2026-05-07

·

Atualizado

2026-06-09

·

CVE-2026-40213

CVSS v3.1

7.4

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:C/C:L/I:L/A:L
Nome do Software Vulnerável e Versões Afetadas OpenStack Cyborg versões anteriores a 16.0.1
Descrição Múltiplos endpoints de API utilizam rule:allow (check str='@') como a política padrão, o que autoriza incondicionalmente qualquer solicitação que contenha um token Keystone válido. Isso ocorre independentemente das funções, associação de projeto ou escopo do usuário. Consequentemente, um usuário autenticado sem funções atribuídas pode realizar várias ações, como a reprogramação de bitstreams de FPGA (Field Programmable Gate Array) em nós de computação arbitrários via RPC (Remote Procedure Call) do agente.
Recomendações Atualizar para a versão 16.0.1.

Correção

Incorrect Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-40213
GHSA-MM7J-MHHJ-HJ36
USN-8413-1

Produtos afetados

Openstack Cyborg