Manejo inadequado da sensibilidade do caso (CWE- 178 ) na verificação da autorização da zona de identidade no ponto final da zona de identidade na Cloud Foundry UAA permite que um atacante autêntico remoto mantenha apenas as zonas. escreva autoridade para evitar a restrição pretendida que esta autoridade não concede acesso à zona de identidade privilegiada uaa (sistema), referindo- se ao identificador da zona em forma não minúscula (por exemplo, o nome do identificador da zona). UAA) no caminho e no corpo do pedido. A camada de autorização realiza uma comparação sensível a caso com o identificador de zona do sistema, enquanto a camada de persistência do MySQL subjacente resolve os identificadores caso- insensivelmente sob sua colação padrão, de modo que o pedido é autorizado incorretamente e é então resolvido contra o registro de zona do sistema real. Isto permite ao atacante sobrescrever a chave de assinatura JWT da zona do sistema com material chave controlado pelo atacante, forjar os JWTs alegando os escopos do cliente administrador e do administrador, e comprometer totalmente a UAA e qualquer implantação da Cloud Foundry que confie nele. Esta questão só afeta as implantações do UAA apoiadas pelo MySQL usando a sua colação padrão; as backends PostgreSQL e HSQLDB não são afetadas. Registro de aconselhamento: GHSA- m 647 - 7 qf 2 - 2 Rmg. Identificadores relacionados: CVE- 2026 - 59335.
Tempo: GitHub Advisory Database publicou este registro em 2026 - 08 - 25 T 12: 31: 23.000 Z e lista a sua última modificação como 2026 - 08 - 25 T 12: 31: 23.000 Z. Severidade: ALTAMENTE. Dados de pontuação publicados: CVSS_V 3: CVSS: 3.1 /AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:N.
Software afetado: o registro de aconselhamento não fornece um pacote normalizado ou faixa de versões.
Classificação e evidência: identificadores de fraqueza CWE- 178. O registro contém 2 suporte de referências nestes tipos: AVISO, WEB.