
Sicherheitslücke in Apache CloudStack ermöglicht unbefugten Zugriff auf Anmerkungen zu bestimmten Ressourcen.
Apache CloudStack 4.16.0 und spätere Versionen weisen ein Problem mit einer fehlerhaften Zugriffskontrolle auf, das es Benutzern mit Kenntnis der Ressourcen-UUIDs ermöglicht, Kommentare (Annotationen) zu Ressourcen zu lesen oder hinzuzufügen, auf die sie nicht zugreifen dürfen. UUIDs können in verschiedenen Teilen der Anwendung offengelegt werden, z. B. wenn ein Benutzer zunächst Zugriff auf eine Ressource hat, diesen aber später aufgrund administrativer Einschränkungen verliert.
Die Schwachstelle CVE-2025-22828 wurde von Alex Perrakis (Stolichnayer) entdeckt.