
Uma vulnerabilidade no Apache CloudStack permite acesso não autorizado a anotações em determinados recursos.
O Apache CloudStack 4.16.0 e versões posteriores têm um problema de controle de acesso quebrado que permite que usuários com conhecimento de UUIDs de recursos leiam ou adicionem comentários (anotações) em recursos aos quais não estão autorizados a acessar. UUIDs podem ser expostos em várias partes do aplicativo, como quando um usuário inicialmente tem acesso a um recurso, mas depois o perde devido a restrições administrativas.
A vulnerabilidade CVE-2025-22828 foi descoberta por Alex Perrakis (Stolichnayer).