
La vulnérabilité Apache CloudStack permet un accès non autorisé aux annotations sur certaines ressources.
Apache CloudStack 4.16.0 et versions ultérieures présentent un problème de contrôle d'accès défaillant qui permet à des utilisateurs connaissant les UUID de ressources de lire ou d'ajouter des commentaires (annotations) sur des ressources auxquelles ils ne sont pas autorisés à accéder. Les UUID peuvent être exposés dans diverses parties de l'application, par exemple lorsqu'un utilisateur a initialement accès à une ressource mais la perd ensuite en raison de restrictions administratives.
La vulnérabilité CVE-2025-22828 a été découverte par Alex Perrakis (Stolichnayer).