OpenChoreo: Cross-project command execution and wirelog view access via OpenChoreo openchoreo-api exec and wirelogs endpoints — GHSA-52GF-6RPQ-FGMX
GitHub · GitHub · GHSA-52GF-6RPQ-FGMX
ID
GHSA-52GF-6RPQ-FGMX
GHSA-52GF-6RPQ-FGMX
Date
Source
GitHub
GitHub
Fournisseur
GitHub
GitHub
Risque
élevé
élevé
CVSS
8.8
8.8
EPSS
0.00353
0.00353
Résumé
### Summary The OpenChoreo API server (`openchoreo-api`) authorized requests to its exec and wirelogs endpoints against the project supplied by the caller in the request, rather than against the project that actually owns the target component. The target component was resolved by name only, and the authorization engine decided purely from the caller-supplied resource hierarchy — the component's real owning project…
Chronologie
- Publié par la source
- 2026-09-02
Contexte de risque
- Niveau de gravité ou de risque signalé : élevé.
- Score CVSS signalé : 8.8 sur 10.
- Valeur EPSS signalée : 0.00353.
- Vérifiez l’exposition du produit ou de la famille concernée : go: github.com/openchoreo/openchoreo.
Produit
go: github.com/openchoreo/openchoreo
Que faire
Mesures générales et prudentes (vérifiez les détails dans la source officielle) :
- Priorisez immédiatement les correctifs ou les mesures d’atténuation (risque actif).
- Identifiez les versions affectées dans votre inventaire et vérifiez si vous êtes concerné.
- Appliquez les correctifs/mises à jour du fournisseur ou les atténuations recommandées.
- Consultez l’avis officiel pour les versions affectées et les étapes de remédiation.
Avis officiel
Preuves et provenance
- ID canonique de l’avis
- GHSA-52GF-6RPQ-FGMX
- Source
- GitHub
- Fournisseur
- GitHub
- Publié par la source
- 2026-09-02
- Dernière activité de la source
- 2026-09-02
- Autres identifiants
- CVE-2026-73841
- Organisé par
- hlukh.ch
Avis associés et connexions
Ces avis sont reliés par des signaux communs de CVE, produit, fournisseur, source ou période.