CVE-2026-18635

Velociraptor: Incorrect Authorization (CVE-2026-18635)

Beschreibung

Die VQL von Velociraptor verfügt über ein Plugin namens query(), das es ermöglicht, eine VQL-Abfrage im Kontext eines anderen Orgs oder Benutzers auszuführen. Um als anderer Benutzer ausgeführt werden zu können, muss der aufrufende Benutzer die Berechtigung IMPERSONATE besitzen (normalerweise nur Administratoren gewährt). Velociraptor-Versionen vor 0.77.2 prüfen diese Berechtigung gegenüber dem Org des Aufrufers anstatt gegenüber dem Zielorg. Dies ermöglicht es einem Administrator in einem Org, sich als Benutzer in einem anderen Org auszugeben, bei dem sie möglicherweise nicht die IMPERSONATE-Berechtigung besitzen.

Metriken

Severity
high
kein öffentlicher PoC bekannt
7.2
Quelle: cna-v3
17.3 %
Erhöht — CVE ist relevanter als mindestens 10 % der heute bewerteten CVEs.
0.3 %
Niedrig — Modell schätzt < 1 % Ausnutzungs-Wahrscheinlichkeit.
Veröffentlicht
2026-08-11 14:15 UTC
CWE-863

Weakness-Klassen (CWE)

  • CWE-863Class

    Incorrect Authorization

    The product performs an authorization check when an actor attempts to access a resource or perform an action, but it does not correctly perform the check.

    cwe.mitre.org →

Re-Analyse & Statuswechsel

Chronologie der NVD-Audit-Events für diese CVE — Reanalyses, CVSS-Updates, CPE-Diffs.

  1. New CVE Received2026-08-11 15:17 UTC· cve@rapid7.com
    • Affected: Velociraptor
    • Description: Velociraptor's VQL has a query() plugin which allows running a VQL query in a different org or user context. To be able to run as a different user, the calling user needs to have the IMPERSONATE permission (usually only given to administrators). Velociraptor versions prior to 0.77.2 evaluate this permission against the caller's org instead of against the target org. This allows an administrator in one org to impersonate another user in another org, in which they may not have the IMPERSONATE permission.
    • CVSS V3.1: AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:H
    • CWE: CWE-863

Betroffene Produkte

Aus der Hersteller-/CERT-Meldung extrahierte Produkte und Versionsbereiche. Ein Version-Range wie „<4.14.6“ impliziert die Update-Empfehlung „auf 4.14.6 oder höher aktualisieren“.

  • Rapid7

    Velociraptor0.77.2

Quellen & Referenzen

IDCVE-2026-18635