CVE-2026-90461
6,3 MEDIUM 6,3OpenStack Ironic до 38.0.0 может отправлять имя пользователя и пароль на неожиданный удаленный хост, если служба изображений настроена для базовой аутентификации HTTP(S).
Полная база данных уязвимостей CVE. Отслеживайте критические угрозы безопасности, эксплойты и патчи. Обновляется ежедневно.
OpenStack Ironic до 38.0.0 может отправлять имя пользователя и пароль на неожиданный удаленный хост, если служба изображений настроена для базовой аутентификации HTTP(S).
Проблема была обнаружена в OpenStack Keystone до версии 29.0.3. Токенам, полученным с помощью методов делегированной аутентификации (учетные данные EC2, учетные данные приложения, токены доступа OAuth1 и доверительные отношения), не блокируется …
Административный пароль хешируется с использованием сравнительно слабого и быстрого алгоритма для хранилища учетных данных, поддерживающего один путь аутентификации, а файл, содержащий этот хэш, записывается с разрешениями, позволяющими его прочитать любому …
Пример файла конфигурации среды для встроенного компонента управления запасами поставляется с фиксированным общеизвестным паролем администратора. Развертывание, при котором этот файл примера копируется в активную конфигурацию без запуска процедуры установки, которая …
Предыдущее обновление, в котором включенная клиентская библиотека HTTP была повышена до версии, устраняющей известные уязвимости, позже было отменено, а более ранняя уязвимая версия была повторно введена в компонент обработки журналов. …
Режим развертывания, предназначенный для предоставления доступа только на чтение к интерфейсу связанного компонента анализа пакетов, запрещает список маршрутов с возможностью записи по шаблону, но шаблон опускает маршруты, которые изменяют теги, …
Обработчик загрузки файлов перенаправляет браузер аутентифицированного клиента на URL-адрес, взятый непосредственно из заголовка Referer того же запроса, без проверки его на соответствие собственному источнику приложения. Это позволяет злоумышленнику, прошедшему проверку …
Запросы обратного прокси-сервера к службе поставщика удостоверений на обнаружение токенов, самоанализ и обмен учетными данными не проверяют сертификат сервера поставщика удостоверений. Злоумышленник, находящийся на сетевом пути между прокси-сервером и поставщиком …
Пример файла конфигурации среды поставляется с фиксированным общеизвестным секретным значением, используемым для подписи файлов cookie аутентификации для встроенного компонента анализа пакетов. Развертывание, которое копирует этот пример файла в активную конфигурацию …
Поиск ролевой авторизации приложения по умолчанию предоставляет доступ, когда имя обработчика запроса отсутствует в таблице требований к роли, а не запрещает по умолчанию. Любой обработчик запроса, который не зарегистрирован явно …