Rapid7 - CVE-2026-19583
Date de publication :
Il s'agit d'une vulnérabilité de contrôle d'accès dans le mécanisme d'attribution des permissions de Velociraptor.
Velociraptor est un outil open source de collecte de preuves numériques et de réponse à incident (DFIR), édité par Rapid7. Il permet la supervision et l'investigation d'un parc de postes et serveurs depuis une console centrale, par l'exécution d'artefacts de collecte et de surveillance sur les terminaux.
Certains artefacts sensibles, comme celui autorisant l'exécution de commandes arbitraires sur un terminal Linux, sont normalement soumis à une permission EXECVE dédiée avant de pouvoir être planifiés. Cette vérification n'est pas appliquée lors de la planification d'artefacts via le canal de surveillance client (client monitoring), et aucun contrôle ne garantit que ces artefacts portent bien le type CLIENT_EVENTS attendu. Un utilisateur disposant uniquement du rôle investigator et de la capacité d'ajouter un artefact de surveillance client dans l'interface peut ainsi planifier, par ce canal détourné, des artefacts normalement réservés à la permission EXECVE.
Elle permet l'exécution de commandes arbitraires sur les terminaux surveillés sans détenir la permission dédiée.
Informations
La faille est activement exploitée : Non
Un correctif existe : Oui
Une mesure de contournement existe : Non
Exécution de code arbitraire (à distance)
Exploitation
CWE-732 : Incorrect Permission Assignment for Critical Resource
Détails sur l'exploitation
• Vecteur d'attaque : Réseau
• Complexité de l'attaque : Faible
• Privilèges nécessaires pour réaliser l'attaque : Authentification utilisateur simple
• Interaction d'un utilisateur ayant accès au produit est-elle nécessaire : Non
• L'exploitation de la faille permet d'obtenir des droits privilégiés : Oui
Preuve de concept
Actuellement, aucune preuve de concept n'est disponible en sources ouvertes.
Systèmes ou composants affectés
Velociraptor versions antérieures à 0.77.2.