Ad

CVE-2026-66722

NONE EPSS 0.13%
Обновлено 21 августа 2026
Apache Software Foundation
Параметр Значение
Уязвимые версии 4.15.0.0 — 4.20.3.0
Устранено в версии 4.20.3.1
Тип уязвимости CWE-285 (Некорректная авторизация)
Поставщик Apache Software Foundation
Публичный эксплойт Нет

Неправильная авторизация для операций CRUD с ролями проекта и разрешения ролей проекта для администраторов домена в CloudStack. Администратор домена может создавать, обновлять, удалять и перечислять роли проекта и разрешения ролей проекта для проектов в любом домене, а не только в своем собственном. Проверка только подтверждает, что вызывающий абонент является администратором домена, не проверяя, принадлежит ли целевой проект его домену или поддомену.

Это позволяет злонамеренному администратору домена вмешиваться в роли и разрешения проекта в несвязанных доменах. Эта проблема затрагивает Apache CloudStack: с 4.15.0.0 по 4.20.3.0 и с 4.21.0.0 по 4.22.1.0. Пользователям рекомендуется выполнить обновление до версии 4.20.3.1 или 4.22.1.1 или более поздней, что устраняет проблему.

Показать оригинальное описание (EN)

Improper authorization for CRUD operations on Project Roles and Project Role permissions for domain admins in CloudStack. A Domain Admin can create, update, delete, and list project roles and project role permissions for projects in any domain, not just their own. The check only confirms the caller is a Domain Admin, without verifying whether the target project belongs to their domain or subdomain. This allows a malicious Domain Admin to tamper with project roles and permissions across unrelated domains. This issue affects Apache CloudStack: from 4.15.0.0 through 4.20.3.0 and from 4.21.0.0 through 4.22.1.0. Users are recommended to upgrade to version 4.20.3.1 or 4.22.1.1 or later, which fixes the issue.

Уязвимые продукты

apache software foundation:apache cloudstack