← volver
CVE-2025-46331mediumCWE-284

OpenFGA Authorization Bypass

13Vexday Risk Score

Sin señal de explotación. Ningún artefacto público de explotación conocido hasta ahora.

ssvc Trackcvss 5.8epss 0.3%
probabilidad de explotación
0.3%top 73% de las CVE
explotación observada
noninguna fuente lo reporta
En resumen

OpenFGA versiones 1.3.6 a 1.8.10 tienen una falla que permite a atacantes eludir verificaciones de autorización mediante solicitudes especialmente elaboradas para Check y ListObject, pudiendo obtener acceso no autorizado a recursos protegidos.

Detalle técnico

OpenFGA versiones 1.3.6 a 1.8.10 contienen una vulnerabilidad de elusión de autorización en los endpoints Check y ListObject (CWE-284). Los atacantes pueden explotar esta falla enviando solicitudes especialmente elaboradas para evadir la validación de permisos, permitiendo acceso no autorizado a recursos sin evaluación apropiada de autorización. La vulnerabilidad afecta versiones del gráfico Helm hasta 0.2.28 e imágenes Docker hasta v1.8.10.

Resumen generado y traducido por IA a partir de la descripción oficial.
OpenFGA is a high-performance and flexible authorization/permission engine built for developers and inspired by Google Zanzibar. OpenFGA v1.8.10 to v1.3.6 (Helm chart <= openfga-0.2.28, docker <= v.1.8.10) are vulnerable to authorization bypass when certain Check and ListObject calls are executed. This issue has been patched in version 1.8.11.
CVSS:4.0/AV:N/AC:L/AT:P/PR:L/UI:N/VC:N/VI:N/VA:N/SC:H/SI:H/SA:H
Productos afectados
openfga · openfga