Ad

CVE-2026-8100

HIGH CVSS 4.0: 8,6 EPSS 0.55%
Обновлено 22 июня 2026
Chef
Параметр Значение
CVSS 8,6 (HIGH)
Тип уязвимости CWE-23 (Обход относительного пути)
Поставщик Chef
Публичный эксплойт Нет

Воздействие В Chef 360 была обнаружена проблема безопасности, которая может привести к несанкционированному доступу к защищенным конечным точкам API при определенных условиях. Эта проблема связана с неправильной обработкой путей в кодировке URL-адресов во время обработки запроса. В определенных сценариях аутентифицированный запрос может обходить стандартные элементы управления доступом, получая дополнительные привилегии, что потенциально позволяет получить доступ к конечным точкам API, которые должны быть ограничены ролями с более высокими разрешениями.

Влияние ограничивается средами, в которых могут быть активированы затронутые шаблоны запросов, и зависит от конкретной конфигурации развертывания и имеющихся средств управления доступом. Разрешение Проблема решена посредством обновлений продукта, которые улучшают проверку запросов и обеспечивают строгую нормализацию путей перед проверками авторизации. Клиентам рекомендуется выполнить обновление до последней доступной версии, содержащей исправление, версии 1.7.1 или более поздней.

Показать оригинальное описание (EN)

Impact A security issue has been identified in Chef 360 that could allow unauthorized access to protected API endpoints under specific conditions. This issue is due to improper handling of URL-encoded paths during request processing. In certain scenarios, an authenticated request may bypass standard access controls gaining additional privileges, potentially allowing access to API endpoints that are intended to be restricted to higher-permissioned roles. The impact is limited to environments where the affected request patterns can be triggered and depends on specific deployment configuration and access controls in place. Resolution The issue has been addressed through product updates that improve request validation and enforce strict path normalization before authorization checks.  Customers are advised to update to the latest available version containing the fix, version 1.7.1 or later.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v4.0