Sceawere

Vulnerability Detail

CVE-2026-18947UPDATED Verified Sceawere Triage Sources: NVD / CISA KEV

Feast Materialization Authorization Bypass

Vulnerability Metadata

Severity
High
Score / CVSS
8.5
Creation Date
5h ago
Vendor
Red Hat
Product
Red Hat OpenShift AI (RHOAI)
Attack Type
N/A
Vector String
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:N/I:H/A:L
Attack Complexity
LOW

Narrative and Response

Description

A flaw was found in Feast. An authorization bypass vulnerability exists in the /materialize and /materialize-incremental endpoints. By sending a specially crafted request that omits the feature_views field, an attacker can bypass intended permission checks. This allows an unauthenticated remote attacker, or any authenticated user, to trigger a full re-materialization of all feature views. The consequence is a Denial of Service (DoS) due to data corruption and significant resource consumption across all tenants.

Executive Summary

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Executive Summary Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

Technical Details

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Detailed Technical Analysis Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

Mitigations

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Remediation & Mitigations Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

References

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Intelligence References Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

Additional Metadata

{
  "score": "8.5",
  "pubDate": "2026-08-10T21:17:21.130Z",
  "pubdate": "2026-08-10T21:17:21.130Z",
  "executiveSummary": "An authorization bypass vulnerability has been identified in the Feast feature store platform, specifically impacting the /materialize and /materialize-incremental endpoints. This security flaw enables unauthenticated remote attackers, as well as any authenticated users, to completely circumvent intended access control and permission enforcement mechanisms. By intentionally omitting the feature_views field within a crafted HTTP request, malicious actors can successfully trigger a full, unauthorized re-materialization process across all configured feature views. The direct operational impact of this exploitation includes severe Denial of Service (DoS) conditions driven by data corruption and excessive, uncontrolled resource consumption that affects all system tenants simultaneously. The vulnerability poses significant risk to multi-tenant environments by compromising data integrity and service availability without requiring prior authentication or specialized privileges.",
  "technicalDetails": "The vulnerability resides within the authorization and validation logic handling the /materialize and /materialize-incremental endpoints in Feast. The root cause stems from improper input validation and conditional permission checks that fail to properly authenticate or authorize requests when the mandatory scoping parameter, specifically the feature_views field, is absent from the incoming payload. When an attacker dispatches a specially crafted request omitting this critical field, the backend application logic fails to evaluate the caller's permissions against specific feature views, resulting in an authorization bypass.\nThe attack flow proceeds as follows: First, the remote attacker identifies the network exposure of the Feast endpoint, typically accessible over standard HTTP protocols. Second, the attacker constructs a malicious HTTP request targeting either /materialize or /materialize-incremental. Third, the attacker deliberately strips or omits the feature_views parameter from the request body. Fourth, upon receipt, the vulnerable endpoint processes the malformed payload, misinterprets the absence of scope constraints as a global operation request, and bypasses the requisite access control evaluations.\nConsequently, the server initiates a full re-materialization of all feature views across the entire deployment. This payload behavior forces the system to execute heavy computational, storage, and I/O operations simultaneously for every tenant and feature view. The post-exploitation impact manifests as resource exhaustion, severe latency, service degradation, and potential data corruption, effectively resulting in a widespread Denial of Service (DoS). The vulnerability is exploitable remotely over the network by unauthenticated attackers or low-privileged authenticated users due to the complete lack of granular validation and enforcement on the affected endpoints."
}
CVE-2026-18947: Feast Materialization Authorization Bypass (HIGH Severity, CVSS: 8.5) - Sceawere