Vulnerabilidad en OpenStack Vitrage (CVE-2026-28370)
Gravedad CVSS v3.1:
CRÍTICA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
27/02/2026
Última modificación:
27/02/2026
Descripción
En el analizador de consultas de OpenStack Vitrage antes de las versiones 12.0.1, 13.0.0, 14.0.0 y 15.0.0, un usuario con permiso para acceder a la API de Vitrage podría desencadenar la ejecución de código en el host del servicio Vitrage como el usuario bajo el cual se ejecuta el servicio Vitrage. Esto podría resultar en acceso no autorizado al host y un compromiso adicional del servicio Vitrage. Todas las implementaciones que exponen la API de Vitrage se ven afectadas. Esto ocurre en _create_query_function en vitrage/graph/query.py.
Impacto
Puntuación base 3.x
9.10
Gravedad 3.x
CRÍTICA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:openstack:vitrage:*:*:*:*:*:*:*:* | 12.01 (excluyendo) | |
| cpe:2.3:a:openstack:vitrage:*:*:*:*:*:*:*:* | 13.0.0 (incluyendo) | 13.0.1 (excluyendo) |
| cpe:2.3:a:openstack:vitrage:*:*:*:*:*:*:*:* | 14.0.0 (incluyendo) | 14.0.1 (excluyendo) |
| cpe:2.3:a:openstack:vitrage:*:*:*:*:*:*:*:* | 15.0.0 (incluyendo) | 15.0.1 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



