PT-2026-42282 · Xen+3 · Xapi+3

CVE-2026-23560

·

Publicado

2026-04-20

·

Atualizado

2026-07-10

CVSS v4.0

9.4

Crítica

VetorAV:L/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H
Nome do Software Vulnerável e Versões Afetadas XCP-ng (versões afetadas não especificadas) XenServer (versões afetadas não especificadas) Xen XAPI (versões afetadas não especificadas)
Description Uma falha de controle de acesso baseado em função (RBAC) existe no subsistema Xen XAPI, especificamente na função system domains.ml:30-35(). O problema decorre de autorização inadequada e controle de acesso insuficiente em relação a configurações sensíveis de máquinas virtuais (VM). Um invasor com privilégios de vm-admin pode manipular a variável VM.other-config:is system domain para classificar uma VM como um domínio de sistema. Isso permite que a VM seja ignorada durante certas operações de host ou pool, ocultando-a efetivamente das ferramentas de gerenciamento. Tal exploração pode levar à escalada de privilégios não autorizada para o nível root, persistência e evasão de controles operacionais, permitindo que cargas de trabalho não autorizadas sobrevivam a ações de manutenção.
Recommendations No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.

Improper Access Control

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2026-07088
CVE-2026-23560

Produtos afetados

Xapi
Xcp-Ng
Xenserver
Xen