Retour aux alertes CVE
CVE-2026-18652 MEDIUM CVSS 4.9

CVE-2026-18652 MEDIUM

Publiée 3 weeks ago Fiche NVD officielle

Qu'est-ce que c'est ?

Résumé

Cette vulnérabilité permet à un utilisateur ayant un accès en lecture à l'organisation racine de contourner la liste d'interdiction de préfixes et de lire les résultats d'organisations enfants dans l'interface graphique. Elle découle d'un contrôle insuffisant des chemins d'accès demandés par l'interface dans l'architecture multi-tenant de Velociraptor. Pour la résoudre, vous devez mettre à jour Velociraptor vers une version corrigée afin d'assurer une validation stricte des préfixes et d'isoler correctement les données entre tenants.

Velociraptor allows reading Stacked result sets from the GUI.  Velociraptor's multi-tenant design stores sub orgs within the datastore directory. The path requested by the GUI is not correctly checked against the prefix deny list, allowing result sets to read from denied prefixes. In particular, a user with read access to the root org can access result sets from child orgs.

Technologies affectées

Non précisé par la fiche NVD.

Recommandation

Vérifie la disponibilité d'un correctif pour la technologie concernée et applique-le dès que possible. Consulte la fiche NVD pour les références officielles du fournisseur.

Exploits publics connus (0)

Aucun proof-of-concept public trouvé sur GitHub à ce jour. Ça peut changer : les PoC sont souvent publiés plusieurs jours ou semaines après la divulgation.