CVE-2026-18635
Velociraptor: Incorrect Authorization (CVE-2026-18635)
Beschreibung
Die VQL von Velociraptor verfügt über ein Plugin namens query(), das es ermöglicht, eine VQL-Abfrage im Kontext eines anderen Orgs oder Benutzers auszuführen. Um als anderer Benutzer ausgeführt werden zu können, muss der aufrufende Benutzer die Berechtigung IMPERSONATE besitzen (normalerweise nur Administratoren gewährt). Velociraptor-Versionen vor 0.77.2 prüfen diese Berechtigung gegenüber dem Org des Aufrufers anstatt gegenüber dem Zielorg. Dies ermöglicht es einem Administrator in einem Org, sich als Benutzer in einem anderen Org auszugeben, bei dem sie möglicherweise nicht die IMPERSONATE-Berechtigung besitzen.
Metriken
Weakness-Klassen (CWE)
CWE-863Class
Incorrect Authorization
The product performs an authorization check when an actor attempts to access a resource or perform an action, but it does not correctly perform the check.
cwe.mitre.org →
Re-Analyse & Statuswechsel
Chronologie der NVD-Audit-Events für diese CVE — Reanalyses, CVSS-Updates, CPE-Diffs.
- New CVE Received2026-08-11 15:17 UTC· cve@rapid7.com
- Affected: Velociraptor
- Description: Velociraptor's VQL has a query() plugin which allows running a VQL query in a different org or user context. To be able to run as a different user, the calling user needs to have the IMPERSONATE permission (usually only given to administrators). Velociraptor versions prior to 0.77.2 evaluate this permission against the caller's org instead of against the target org. This allows an administrator in one org to impersonate another user in another org, in which they may not have the IMPERSONATE permission.
- CVSS V3.1: AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:H
- CWE: CWE-863
Betroffene Produkte
Aus der Hersteller-/CERT-Meldung extrahierte Produkte und Versionsbereiche. Ein Version-Range wie „<4.14.6“ impliziert die Update-Empfehlung „auf 4.14.6 oder höher aktualisieren“.
Rapid7
Velociraptor0.77.2