HIGH🇬🇧 English

CVE-2026-25703

NeuVector: wyciek danych z API /network/graph z powodu braku uwierzytelnienia

CVSS 7.3v3.1pub. 2026-08-05

NeuVector w wersjach do 5.4.9 włącznie umożliwia nieuwierzytelniony dostęp do endpointu API /network/graph w komponencie manager, który może ujawniać wrażliwe informacje z pamięci podręcznej. Podatność jest groźna, ponieważ nie wymaga żadnych poświadczeń ani interakcji użytkownika, a dostęp możliwy jest zdalnie przez sieć.

Pokaż oryginał (EN)

NeuVector through 5.4.9 is can potentially leak information from manager /network/graph API due to missing authentication and cached data containing sensitive information.

🤖 Analiza AI
Jak działa

Endpoint /network/graph w module manager systemu NeuVector nie wymaga uwierzytelnienia (brak mechanizmu kontroli dostępu — CWE-306). Dane zwracane przez API mogą zawierać wrażliwe informacje przechowywane w pamięci podręcznej (CWE-524), które nie powinny być publicznie dostępne. W wyniku połączenia braku uwierzytelnienia z ekspozycją danych z cache dochodzi do niezamierzonego ujawnienia poufnych informacji (CWE-202).

Skutki

Nieuwierzytelniony atakujący zdalnie może uzyskać dostęp do wrażliwych danych zawartych w pamięci podręcznej API, co może prowadzić do naruszenia poufności, integralności oraz dostępności systemu w ograniczonym zakresie.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami (advisory GHSA-hx45-873x-74qv na GitHub oraz zgłoszenie w Bugzilla SUSE). Zaleca się aktualizację NeuVector do wersji wyższej niż 5.4.9.

Kogo dotyczy

NeuVector w wersjach do 5.4.9 włącznie

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:L
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje