Fleet 是一个基于 osquery 构建的开源设备管理平台。在 4.86.2 版本之前,Fleet Premium 中的 Okta 条件访问集成功能存在 SQL 注入漏洞。该漏洞源于主机上报的值被直接用于数据库查询,且未进行适当的参数化。这使得能够控制任一已注册主机(该产品中权限最低的角色)的攻击者能够读取或修改 Fleet 数据库中的任意数据。 具体而言,该值由主机自身的 Agent 上报并原样存储,随后在支持条件访问集成的未认证请求路径中被使用。通过泄露数据库中的内容,攻击者可以提取已存储的会话令牌(ses
Although we use advanced large model technology, its output may still contain inaccurate or outdated information.Shenlong tries to ensure data accuracy, but please verify and judge based on the actual situation.
| # | POC Description | Source Link | Shenlong Link |
|---|
No public POC found.
Login to generate AI POC| CVE-2026-48786 | 6.5 MEDIUM | Fleet: Observer-class users can view team enroll secrets and credential-bearing configurat |
| CVE-2026-46370 | 6.5 MEDIUM | Fleet has observer-level enrollment secret extraction via ORDER BY oracle on labels host-l |
| CVE-2026-46371 | 6.5 MEDIUM | Fleet: Observer-level enrollment secret extraction via ORDER BY oracle on Apple MDM comman |
| CVE-2026-41262 | 4.3 MEDIUM | Fleet: Cross-Team Policy Data Exposure via Global Policy Read Endpoint |
No comments yet