Sceawere

Vulnerability Detail

CVE-2026-75109UPDATED Verified Sceawere Triage Sources: NVD / CISA KEV

Determined Task Authorization Bypass Vulnerability

Vulnerability Metadata

Severity
High
Score / CVSS
7.1
Creation Date
3h ago
Vendor
determined-ai
Product
determined
Attack Type
Missing Authorization
Vector String
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:L/A:H
Attack Complexity
LOW

Narrative and Response

Description

Determined fails to authorize requests on the generic task kill, pause, and unpause endpoints in the API handlers. Authenticated attackers can disrupt other users' workloads by terminating, pausing, or unpausing tasks they do not own.

Executive Summary

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Executive Summary Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

Technical Details

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Detailed Technical Analysis Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

Mitigations

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Remediation & Mitigations Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

References

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Intelligence References Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

Additional Metadata

{
  "score": "7.1",
  "pubDate": "2026-08-17T21:16:49.897Z",
  "pubdate": "2026-08-17T21:16:49.897Z",
  "executiveSummary": "Determined contains an authorization bypass vulnerability affecting the generic task kill, pause, and unpause endpoints within its API handlers.\nThe vulnerability allows authenticated attackers to disrupt workloads belonging to other users by maliciously terminating, pausing, or unpausing unauthorized tasks.\nThe impact includes severe denial of service, data loss resulting from abrupt workload termination, and operational disruption within the affected Determined platform.\nThe risk implications are high for multi-tenant environments where unauthorized users can interfere with critical machine learning experiments and compute tasks.\nAttacker capabilities are limited to authenticated users who possess the ability to interact with the API handlers, but they do not require ownership of the target tasks.\nExploitation requirements include valid authentication credentials to access the Determined API and knowledge of target task identifiers to issue unauthorized control commands.",
  "technicalDetails": "The root cause of the vulnerability stems from a failure in the API handlers to properly enforce access control checks and validate user ownership prior to executing state-transition requests on tasks.\nThe vulnerable components are the generic task management endpoints responsible for handling kill, pause, and unpause operations.\nAuthentication requirements dictate that the attacker must be authenticated to the platform, but privilege requirements are insufficient as standard users can manipulate tasks owned by other principals.\nNetwork exposure is defined by the accessibility of the Determined API handlers over the network.\nThe attack flow proceeds as follows: First, an authenticated attacker identifies or enumerates target task identifiers running on the Determined platform. Second, the attacker constructs HTTP requests targeting the generic task kill, pause, or unpause API endpoints. Third, lacking proper authorization enforcement, the API handlers process the request without validating whether the authenticated session owns or has administrative permissions over the specified tasks. Finally, the platform executes the requested state change, resulting in unauthorized termination, pausing, or unpausing of the victim's workload.\nPost-exploitation impact includes persistent workload disruption, denial of service for machine learning pipelines, and resource manipulation across the affected Determined deployment."
}
CVE-2026-75109: Determined Task Authorization Bypass Vulnerability (HIGH Severity, CVSS: 7.1) - Sceawere