Sceawere

Vulnerability Detail

CVE-2026-55163UPDATED Verified Sceawere Triage Sources: NVD / CISA KEV

Lemur Role Authorization Bypass

Vulnerability Metadata

Severity
Medium
Score / CVSS
6.3
Creation Date
3h ago
Vendor
Netflix
Product
lemur
Attack Type
CWE-863: Incorrect Authorization
Vector String
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:L/A:L
Attack Complexity
LOW

Narrative and Response

Description

Lemur manages TLS certificate creation. Prior to 1.9.2, PUT /api/1/roles/ in lemur/roles/views.py:298 authorized updates with RoleMemberPermission(role_id), which allowed either an administrator or any existing member of the target role. The handler passed data["users"] and data["name"] to service.update, allowing a non-admin member to add or remove other users and rename the role. This enabled lateral privilege grants within roles that control certificate and authority access and could deny access by removing legitimate members. The DELETE handler already required admin_permission, confirming that the weaker PUT authorization was inconsistent. The fix applies the same administrator-only requirement to the PUT handler. This issue is fixed in version 1.9.2.

Executive Summary

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Executive Summary Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

Technical Details

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Detailed Technical Analysis Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

Mitigations

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Remediation & Mitigations Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

References

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Intelligence References Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

Additional Metadata

{
  "score": "6.3",
  "pubDate": "2026-08-18T19:16:58.357Z",
  "pubdate": "2026-08-18T19:16:58.357Z",
  "executiveSummary": "An improper authorization vulnerability exists in Lemur prior to version 1.9.2 within the PUT /api/1/roles/ endpoint located in lemur/roles/views.py. This flaw allows any existing member of a target role to update role configurations, bypassing the intended administrator-only restrictions.\nThe vulnerability leads to unauthorized modification of role memberships and role naming conventions, allowing malicious actors or compromised standard accounts to escalate their privileges laterally, grant arbitrary access to certificates and authorities, or perform denial-of-service by evicting legitimate members.\nThe affected product is Lemur prior to version 1.9.2. Exploitation requires authenticated access as an existing member of the target role, enabling unauthorized privilege management and administrative action against sensitive certificate authority infrastructure.",
  "technicalDetails": "The root cause of the vulnerability lies in inconsistent authorization enforcement within the role management logic of lemur/roles/views.py at line 298. Specifically, the PUT handler for /api/1/roles/ was incorrectly secured using RoleMemberPermission(role_id).\nThis authorization check permitted not only administrators but also any standard user who was already a member of the target role to execute update operations. Conversely, the corresponding DELETE handler for the same resource correctly enforced strict administrator-only permissions, highlighting an oversight in access control design.\nDuring exploitation, an authenticated attacker with membership in a target role sends a crafted PUT request to the /api/1/roles/ endpoint. The request payload supplies modified parameters including data['users'] and data['name'].\nThe request handler passes these parameters directly to the service.update function without validating whether the initiating user holds administrative privileges. Consequently, the non-admin member is able to append arbitrary user accounts to the role, remove legitimate members to cause a denial of access, and alter the designated name of the role.\nBecause roles in Lemur control access to critical cryptographic certificates and authorities, this unauthorized modification permits lateral privilege grants. An attacker can inject unauthorized principals into high-value roles, compromising the confidentiality, integrity, and availability of the certificate management infrastructure.\nThe affected component is the PUT /api/1/roles/ handler implemented in lemur/roles/views.py. Affected versions include all deployments of Lemur prior to version 1.9.2. The attack vector is network-based via the application programming interface, requiring valid low-privileged authentication as a baseline prerequisite."
}
CVE-2026-55163: Lemur Role Authorization Bypass (MEDIUM Severity, CVSS: 6.3) - Sceawere