Pular para o conteúdo
Rota Nacional

Cyber ·

OSSN-0109: bypass de associação de métricas entre projetos no Gnocchi

Aviso OSSN-0109, publicado em 7 de outubro de 2026 no feed oss-sec pelo mantenedor Goutham Pacha Ravi: usuários autenticados podem associar métricas a recursos de outros usuários ao informar resource_id no endpoint de criação de métricas do Gnocchi.

O OSSN-0109 descreve uma falha de autorização no Gnocchi, um serviço de séries temporais de métricas. Segundo o aviso, o endpoint de criação de métricas aceita um resource_id no corpo da solicitação. Com ele, um usuário já autenticado consegue associar métricas a recursos pertencentes a outras pessoas, contornando as verificações de autorização adequadas. O texto recebido foi traduzido automaticamente do feed oss-sec e está truncado no ponto em que descreve os detalhes. Por isso, este resumo não inventa versões afetadas, datas de correção ou medidas de mitigação que não aparecem no conteúdo disponível.

O risco prático está na integridade dos dados: um usuário mal-intencionado, ou uma conta comprometida, pode poluir métricas de outro projeto ou vincular informações a recursos que não lhe pertencem. Quem opera o Gnocchi deve tratar o aviso como alerta de segurança e consultar o texto original para confirmar as versões afetadas e a orientação do mantenedor.

Para verificar, acesse o original indicado no próprio aviso, no arquivo público do oss-sec, e compare as versões mencionadas com as que a sua organização usa. A Rota Nacional não é citada como parte deste problema.

Receber novos artigos

Privacidade, engenharia de IA e segurança no seu e-mail.

Rota Nacional

Leve a privacidade para o seu processo.

30 dias, sem cartão, com quota inicial. Depois, crédito por Pix a partir de R$ 10,00.

Testar grátis