Ad

CVE-2026-85199

HIGH CVSS 4.0: 8,8 EPSS 0.59%
Обновлено 3 сентября 2026
Eclipse Foundation
Параметр Значение
CVSS 8,8 (HIGH)
Уязвимые версии до 1.2.1
Устранено в версии 1.2.1
Тип уязвимости CWE-22 (Обход пути), CWE-206, CWE-23 (Обход относительного пути)
Поставщик Eclipse Foundation
Публичный эксплойт Нет

Версии Eclipse aeriOS Self-orchestrator до 1.2.1 содержат уязвимость обхода пути в REST API. Управляемые пользователем идентификаторы, используемые для создания, обновления или удаления ресурсов Self-оркестратора, были включены в пути файловой системы без надлежащей проверки или очистки. Таким образом, неаутентифицированный удаленный злоумышленник, имеющий доступ к API Self-orchestrator, может предоставить специально созданные идентификаторы, содержащие последовательности обхода пути, для записи или удаления файлов JSON за пределами предполагаемых каталогов приложений, с учетом разрешений файловой системы процесса Self-orchestrator.

Влияние увеличивается из-за отсутствия аутентификации в затронутом API и из-за того, что контейнер работает с повышенными привилегиями в затронутой конфигурации развертывания. Проблема решена в версии 1.2.1 путем введения проверки и очистки идентификаторов, управляемых пользователем, перед их использованием для создания путей файловой системы, предотвращая использование символов-разделителей пути для выхода из намеченных каталогов.

Показать оригинальное описание (EN)

Eclipse aeriOS Self-orchestrator versions prior to 1.2.1 contain a path traversal vulnerability in the REST API. User-controlled identifiers used to create, update, or delete Self-orchestrator resources were incorporated into filesystem paths without adequate validation or sanitization. An unauthenticated remote attacker able to access the Self-orchestrator API could therefore supply specially crafted identifiers containing path traversal sequences to write or delete JSON files outside the intended application directories, subject to the filesystem permissions of the Self-orchestrator process. The impact is increased by the absence of authentication on the affected API and by the container running with elevated privileges in the affected deployment configuration. The issue has been addressed in version 1.2.1 by introducing validation and sanitization of user-controlled identifiers before they are used to construct filesystem paths, preventing path separator characters from being used to escape the intended directories.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Высокое
Полная модификация данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v4.0

Уязвимые продукты

eclipse foundation:eclipse aerios