CVE-2025-46331
OpenFGA Authorization Bypass
En resumen
OpenFGA versiones 1.3.6 a 1.8.10 tienen una falla que permite a atacantes eludir verificaciones de autorización mediante solicitudes especialmente elaboradas para Check y ListObject, pudiendo obtener acceso no autorizado a recursos protegidos.
Detalle técnico
OpenFGA versiones 1.3.6 a 1.8.10 contienen una vulnerabilidad de elusión de autorización en los endpoints Check y ListObject (CWE-284). Los atacantes pueden explotar esta falla enviando solicitudes especialmente elaboradas para evadir la validación de permisos, permitiendo acceso no autorizado a recursos sin evaluación apropiada de autorización. La vulnerabilidad afecta versiones del gráfico Helm hasta 0.2.28 e imágenes Docker hasta v1.8.10.
Resumen generado y traducido por IA a partir de la descripción oficial.
OpenFGA is a high-performance and flexible authorization/permission engine built for developers and inspired by Google Zanzibar. OpenFGA v1.8.10 to v1.3.6 (Helm chart <= openfga-0.2.28, docker <= v.1.8.10) are vulnerable to authorization bypass when certain Check and ListObject calls are executed. This issue has been patched in version 1.8.11.
CVSS:4.0/AV:N/AC:L/AT:P/PR:L/UI:N/VC:N/VI:N/VA:N/SC:H/SI:H/SA:H
Productos afectados
openfga · openfga¿Quieres saber si tu infraestructura está expuesta a esto?
Hablar con TrueHacking →