Podsumowanie
| Parametr | Wartość |
|---|---|
| CVE ID | CVE-2026-39910 |
| Źródło alertu | GitHub Advisory - Krytyczna podatność |
| Rok publikacji CVE | 2026 |
| Data publikacji | 2026-06-08 |
| Producent | STACKIT |
| Produkt | STACKIT IaaS API |
| CVSS Score | 9.8 (Krytyczny) |
| EPSS Score | Brak danych |
| CISA KEV | Nie |
| Ransomware | Nie potwierdzono |
Opis podatności
Źródło: NVD
STACKIT IaaS API zawiera podatność braku kontroli autoryzacji, która pozwala uwierzytelnionym atakującym o niskich uprawnieniach eskalować uprawnienia aż do pełnego przejęcia organizacji przez podpinanie dowolnych kont usługowych (service accounts) do kontrolowanych przez nich maszyn wirtualnych. Atakujący mogą wykorzystać niewalidowany endpoint PUT servers service-accounts do podpięcia wysoko uprzywilejowanych kont usługowych oraz odpytać Instance Metadata Service w celu pobrania tokenów OAuth2, omijając granice najemców (tenant boundaries) i uzyskując nieautoryzowaną kontrolę…
Wymagane działania
Zastosuj poprawki lub środki zaradcze producenta tak szybko, jak będą dostępne.
Kogo dotyczy?
Podatność dotyczy produktu STACKIT IaaS API firmy STACKIT. Sprawdź czy Twoja organizacja używa tego oprogramowania i czy wymaga aktualizacji.
Źródła
Potrzebujesz wsparcia w zabezpieczeniu systemów? Zespół nFlo oferuje usługi zarządzania podatnościami oraz SOC 24/7. Skontaktuj się z nami.
