
Una vulnerabilidad en Apache CloudStack permite el acceso no autorizado a anotaciones en ciertos recursos.
Apache CloudStack 4.16.0 y versiones posteriores presentan un problema de control de acceso roto que permite a los usuarios con conocimiento de los UUID de recursos leer o añadir comentarios (anotaciones) en recursos a los que no están autorizados a acceder. Los UUID pueden quedar expuestos en varias partes de la aplicación, como cuando un usuario inicialmente tiene acceso a un recurso pero luego lo pierde debido a restricciones administrativas.
La vulnerabilidad CVE-2025-22828 fue descubierta por Alex Perrakis (Stolichnayer).