CyberSectr
Menü
← CVE Veritabanı

CVE-2026-84712

Orta

Teknik Veri (Otomatik)

CVSS Skoru
5.3
EPSS
CWE
CWE-497
KEV Durumu
Hayır

Bir güvenlik açığı, automation-controller API'sinde bulundu. Kimlik doğrulaması gerektirmeyen sağlık kontrolü endpoint'i /api/v2/ping/ (ApiV2PingView, AllowAny), RBAC-gated automation-mesh verilerini anonim yanıtına aşırı seri hale getirerek, tam örnek envanterini (düğüm ana bilgisayar adları, düğüm türleri, UUID'ler, kalp atışları, kapasiteler ve kesin sürümler), tüm örnek-grup adlarını ve üyeliklerini, dağıtım kurulum UUID'sini ve etkin kontrol düğümünü ortaya çıkarmaktadır. Uzaktan, kimlik doğrulaması gerektirmeyen bir saldırgan, bu açığı kontrol düzlemini haritalamak ve hedefli saldırılar için yazılım sürümlerini tanımlamak için kullanabilir. Bu güvenlik açığı yalnızca gizliliği etkiler; gizli bilgileri, kimlik bilgilerini veya kiracı verilerini ortaya çıkarmaz.

Orijinal açıklama (İngilizce)

A flaw was found in the automation-controller API. The unauthenticated health-check endpoint /api/v2/ping/ (ApiV2PingView, AllowAny) over-serializes RBAC-gated automation-mesh data into its anonymous response, exposing the full instance inventory (node hostnames, node types, UUIDs, heartbeats, capacities, and exact versions), all instance-group names and membership, the deployment install UUID, and the active control node. A remote, unauthenticated attacker can use this to map the control plane and fingerprint software versions for targeted attacks. This flaw affects confidentiality only; it does not expose secrets, credentials, or tenant data.

Bu CVE için henüz editoryal inceleme yapılmadı. Sadece otomatik teknik veri gösteriliyor.