Sceawere
Vulnerability Detail
CVE-2026-72657UPDATED Verified Sceawere Triage Sources: NVD / CISA KEV
Fleet Server Authorization Bypass Vulnerability
Vulnerability Metadata
- Severity
- Medium
- Score / CVSS
- 6.5
- Creation Date
- 3h ago
- Vendor
- Elastic
- Product
- Fleet Server
- Attack Type
- CWE-639 Authorization Bypass Through User-Controlled Key
- Vector String
- CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N
- Attack Complexity
- LOW
Narrative and Response
Description
Authorization Bypass Through User-Controlled Key (CWE-639) in Fleet Server can lead to information disclosure via Manipulating User-Controlled Variables (CAPEC-77). The authorization decision for artifact downloads relied on a client-supplied value that was persisted without being validated against the server-side record of the requesting agent's assignment. An authenticated party in possession of a valid enrolled agent credential could therefore retrieve a policy the agent is not assigned to.
Executive Summary
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
Technical Details
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
Mitigations
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
References
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
Additional Metadata
{
"score": "6.5",
"pubDate": "2026-08-13T20:17:25.870Z",
"pubdate": "2026-08-13T20:17:25.870Z",
"executiveSummary": "A vulnerability classified as Authorization Bypass Through User-Controlled Key, tracked under CWE-639, has been identified in Fleet Server. This security flaw enables information disclosure via Manipulating User-Controlled Variables (CAPEC-77).\nThe core impact of this vulnerability is unauthorized information disclosure, allowing an authenticated attacker to retrieve policy configurations and artifacts for agents to which they have not been assigned.\nThe affected product is Fleet Server. Exploitation of this vulnerability requires the attacker to possess a valid enrolled agent credential, meaning the adversary must be authenticated within the environment.\nThe risk implications are significant in multi-tenant or segmented deployments where strict isolation of agent policies and associated data is required, as unauthorized access to arbitrary policies can expose sensitive configuration data, credentials, or internal topology details.\nAttackers leverage client-supplied values during the artifact download and policy retrieval processes, manipulating these variables to bypass server-side authorization checks.\nBecause the server persists and relies on client-supplied data without proper validation against authoritative server-side records of agent assignments, the authorization decision fails, granting unauthorized data access to the adversary.",
"technicalDetails": "The root cause of this vulnerability stems from insecure direct object reference and broken object-level authorization patterns within Fleet Server. Specifically, the authorization logic governing artifact downloads and policy retrieval relies directly on a client-supplied value.\nDuring normal operations, an agent requests resources or configuration policies from Fleet Server. The vulnerable component processes this request by utilizing identifiers or keys supplied directly by the client payload.\nThe vulnerability is realized because Fleet Server persists and trusts this user-controlled variable without performing adequate validation against the authoritative server-side record of the requesting agent's actual assignment.\nThe attack flow begins when an authenticated adversary obtains a valid enrolled agent credential, granting them initial baseline access to the Fleet Server API. The attacker then initiates a request for an artifact or policy configuration, substituting the intended identifier with a manipulated, arbitrary key corresponding to a policy or asset assigned to a different agent or group.\nDue to the absence of server-side validation against the agent's permission profile, Fleet Server processes the request as legitimate. The server retrieves and returns the requested data payload to the attacker, bypassing all intended security boundaries.\nThe vulnerability requires network exposure to the Fleet Server API endpoints and authenticated access via valid agent credentials. No elevated privileges beyond a standard enrolled agent token are required to perform the manipulation.\nThe post-exploitation impact includes unauthorized information disclosure, enabling the adversary to harvest sensitive policies, secrets, or operational parameters associated with unassigned agents across the deployment architecture."
}