Ad

CVE-2026-46371

MEDIUM CVSS 3.1: 6,5 EPSS 0.22%
Обновлено 27 августа 2026
Apple
Параметр Значение
CVSS 6,5 (MEDIUM)
Устранено в версии 4.84.2
Тип уязвимости CWE-89 (SQL-инъекция), CWE-200 (Раскрытие информации)
Поставщик Apple
Публичный эксплойт Нет

Fleet — это платформа управления устройствами с открытым исходным кодом, созданная на основе osquery. В версиях до 4.84.1 включительно конечная точка списка команд Apple MDM (GET /api/v1/fleet/mdm/apple/commands) позволяла аутентифицированному пользователю с ролью наблюдателя с наименьшими привилегиями извлекать конфиденциальные значения из объединенных таблиц базы данных, включая секреты регистрации хостов и токены службы push-уведомлений Apple, через оракул порядка сортировки. Конечная точка приняла предоставленный пользователем параметр order_key, который не был проверен на соответствие списку разрешенных столбцов, а поскольку базовый запрос объединяет таблицы хостов и nano_enrollments, злоумышленник может установить столбец сортировки в конфиденциальное поле и объединить его с параметром after на основе курсора для двоичного поиска значения по одному символу за раз, с наличием или отсутствием результатов, раскрывающих каждый символ, даже если значение никогда не появлялось в ответе.

С помощью извлеченных значений node_key илиorbit_node_key злоумышленник может выдать себя за зарегистрированные хосты на конечных точках Fleet osquery и Orbit, отправить сфабрикованные данные хоста и получить ожидающие сценарии и команды. Эта проблема исправлена ​​в версии 4.84.2.

Показать оригинальное описание (EN)

Fleet is an open-source device management platform built on osquery. In versions up to and including 4.84.1, the Apple MDM commands listing endpoint (GET /api/v1/fleet/mdm/apple/commands) allowed an authenticated user with the lowest-privilege Observer role to extract sensitive values from joined database tables, including host enrollment secrets and Apple Push Notification Service tokens, through a sort-order oracle. The endpoint accepted a user-supplied order_key parameter that was not validated against a column allowlist, and because the underlying query joins the hosts and nano_enrollments tables, an attacker could set the sort column to a sensitive field and combine it with the cursor-based after parameter to binary-search the value one character at a time, with the presence or absence of results revealing each character even though the value never appeared in the response. With extracted node_key or orbit_node_key values an attacker could impersonate enrolled hosts to Fleet's osquery and Orbit endpoints, submit fabricated host data, and retrieve pending scripts and commands. This issue is fixed in version 4.84.2.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1