CVE-2026-84712
OrtaTeknik Veri (Otomatik)
- CVSS Skoru
- 5.3
- EPSS
- —
- CWE
- CWE-497
- KEV Durumu
- Hayır
Bir güvenlik açığı, automation-controller API'sinde bulundu. Kimlik doğrulaması gerektirmeyen sağlık kontrolü endpoint'i /api/v2/ping/ (ApiV2PingView, AllowAny), RBAC-gated automation-mesh verilerini anonim yanıtına aşırı seri hale getirerek, tam örnek envanterini (düğüm ana bilgisayar adları, düğüm türleri, UUID'ler, kalp atışları, kapasiteler ve kesin sürümler), tüm örnek-grup adlarını ve üyeliklerini, dağıtım kurulum UUID'sini ve etkin kontrol düğümünü ortaya çıkarmaktadır. Uzaktan, kimlik doğrulaması gerektirmeyen bir saldırgan, bu açığı kontrol düzlemini haritalamak ve hedefli saldırılar için yazılım sürümlerini tanımlamak için kullanabilir. Bu güvenlik açığı yalnızca gizliliği etkiler; gizli bilgileri, kimlik bilgilerini veya kiracı verilerini ortaya çıkarmaz.
Orijinal açıklama (İngilizce)
A flaw was found in the automation-controller API. The unauthenticated health-check endpoint /api/v2/ping/ (ApiV2PingView, AllowAny) over-serializes RBAC-gated automation-mesh data into its anonymous response, exposing the full instance inventory (node hostnames, node types, UUIDs, heartbeats, capacities, and exact versions), all instance-group names and membership, the deployment install UUID, and the active control node. A remote, unauthenticated attacker can use this to map the control plane and fingerprint software versions for targeted attacks. This flaw affects confidentiality only; it does not expose secrets, credentials, or tenant data.
Bu CVE için henüz editoryal inceleme yapılmadı. Sadece otomatik teknik veri gösteriliyor.
