
La vulnerabilità di Apache CloudStack consente l'accesso non autorizzato alle annotazioni su determinate risorse.
Apache CloudStack dalla versione 4.16.0 in poi presenta un problema di controllo degli accessi non corretto che consente a utenti con conoscenza degli UUID delle risorse di leggere o aggiungere commenti (annotazioni) su risorse a cui non sono autorizzati ad accedere. Gli UUID possono essere esposti in varie parti dell'applicazione, ad esempio quando un utente inizialmente ha accesso a una risorsa ma poi lo perde a causa di restrizioni amministrative.
La vulnerabilità CVE-2025-22828 è stata scoperta da Alex Perrakis (Stolichnayer).