Todos os endpoints do atuador Steeltoe são predefinidos para `EndpointPermissions.Restricted`, que é mapeado para a permissão `read_basic_data` da Cloud Foundry (concedido aos Auditores Espaciais e papéis semelhantes de baixa confiança). Atuadores sensíveis, incluindo dump de pilha, ambiente e dump de thread, não elevam isto para "EndpointPermissions.Full". Assim, a bandeira de permissão `read_sensibility_data` do CF não é aplicada para esses endpoints. O equivalente de bota de primavera da integração de Foundry Nuvem bloqueia estes endpoints com `read_sensibility_data` por padrão. Qualquer usuário CF que tenha o papel de Auditor Espacial, Gerenciador de Espaço ou Auditor Org pode acessar os actuadores de dump de mule, ambiente e thread para qualquer aplicação Steeltoe no seu espaço. Um dump de pilha contém todos os dados da memória, incluindo senhas do banco de dados, tokens portadores e credenciais do VCAP_ SERVICES. A permissão de `read_sensibility_data` do CF, que é especificamente projetada para por este acesso, não tem efeito. Configuração afetada. - O aplicativo é implementado na Cloud Foundry com atuador CF e interware de segurança ativo (adicionado automaticamente por `AddAllAtuators()` quando um ambiente CF é detectado). - O atacante tem um papel CF que concede `read_basic_ data`: Space Auditor, Space Manager, ou Org Auditor.

Se não for possível uma atualização imediata. - Definir explicitamente `Permissões Requeridas = Permissões Endpoint.Full` nas opções para `HeapDumpEndpointOptions`, `Medio AmbienteEndpointOptions' e `ThreadDumpEndpointOptions`. - Se não forem necessários dump de pilha, dump de thread ou ambiente na produção, registre apenas os atuadores necessários individualmente em vez de usar `AddAllAtuators()`. Registro de aconselhamento: GHSA- 227 r- jm 2 g- 7 cp 4. Identificadores relacionados: CVE- 2026 - 50201.

Tempo: GitHub Advisory Database publicou este registro em 2026 - 07 - 02 T 20: 31: 26.000 Z e lista a sua última modificação como 2026 - 07 - 02 T 20: 31: 26.000 Z. Gravidade: MODERAR. Dados de pontuação publicados: CVSS_V 3: CVSS: 3.1 /AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N.

Informações sobre software e versão afetadas: NuGet pacote Steeltoe.Gestão.Endpoint — ECOSISTEM: introduzido 0, corrigido 4.2.0. NuGet pacote Steeltoe.Management.EndpointBase — ECOSISTEM: introduzido 0, corrigido 3.4.0. Classificação e evidência: identificadores de fraqueza CWE- 269, CWE- 285. O registro contém 5 suporte de referências nestes tipos: WEB, AVISO, EMBALAGAMENTO.