
Уязвимость в Apache CloudStack позволяет несанкционированный доступ к аннотациям на определенных ресурсах.
Apache CloudStack 4.16.0 и более поздние версии имеют проблему нарушения контроля доступа, которая позволяет пользователям, знающим UUID ресурсов, читать или добавлять комментарии (аннотации) к ресурсам, к которым у них нет прав доступа. UUID могут быть раскрыты в различных частях приложения, например, когда пользователь изначально имел доступ к ресурсу, но позже потерял его из-за административных ограничений.
Уязвимость CVE-2025-22828 была обнаружена Алексом Перракисом (Stolichnayer).