CVE-2026-92783
YüksekTeknik Veri (Otomatik)
- CVSS Skoru
- 8.1
- EPSS
- —
- CWE
- CWE-862
- KEV Durumu
- Hayır
Yeti 2.11.0 sürümüne kadar DELETE /api/v2/rbac/{id} uç noktasında çağırıcı izinlerini doğrulamayı başaramaz, bu da salt okuma erişimi olan kullanıcıların erişim kontrol ilişkilerini silebilmesine olanak tanır. Saldırganlar sahibi olan kişinin iznini iptal edebilir ve meşru sahipleri nesnelerden kalıcı olarak kilitlenebilir.
Orijinal açıklama (İngilizce)
Yeti through 2.11.0 fails to validate caller permissions in the DELETE /api/v2/rbac/{id} endpoint, allowing users with read access to delete access control relationships. Attackers can revoke the owner's grant and permanently lock legitimate owners out of objects.
Referanslar
- https://github.com/yeti-platform/yeti
- https://github.com/yeti-platform/yeti/blob/2.5.1/core/web/apiv2/rbac.py#L110-L116
- https://github.com/yeti-platform/yeti/blob/2.5.1/core/web/apiv2/rbac.py#L52-L53
- https://github.com/yeti-platform/yeti/issues/1349
- https://www.vulncheck.com/advisories/yeti-through-2.11.0-missing-authorization-on-rbac-relationship-deletion
Bu CVE için henüz editoryal inceleme yapılmadı. Sadece otomatik teknik veri gösteriliyor.
