Graylog é uma plataforma de gerenciamento de log livre e aberta. Antes das versões 6.0.14, 6.1.10, e 6.2.0, é possível obter cookies de sessão do usuário, enviando um formulário HTML como parte de um campo de Remediação de Definição de Evento. Para que este ataque tenha sucesso, o atacante precisa de uma conta de usuário com permissões para criar definições de eventos, enquanto o usuário deve ter permissões para visualizar alertas. Além disso, um Input ativo deve estar presente no servidor Graylog que seja capaz de receber dados do formulário (por exemplo, um Input HTTP, TCP bruto ou syslog etc). Versão 6.0.14, 6.1.10, e 6.2.0 Resolva o problema. Não há soluções conhecidas disponíveis, desde que os pré- prerequisitos relativamente raros sejam cumpridos. O registro de base de dados de vulnerabilidade nacional CVE- 2025 - 46827 foi publicado em 2025 - 05 - 07 T 16: 15: 22.720 Z e última modificação em 2026 - 06 - 17 T 09: 27: 00.097 Z. O seu estado gravado é analisado.

métricas de vulnerabilidade gravadas: CVSS 3.1, pontuação de base 5.4, gravidade MEDIUM, vetor CVSS: 3.1 /AV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:N, pontuação de exploração 2.3, pontuação de impacto 2.7; CVSS. Classificações de fraqueza associadas: CWE- 79.

Os produtos ou plataformas nomeados nos dados de aplicabilidade incluem: greylog greylog. O registro NVD inclui referências de suporte documentando a vulnerabilidade, tecnologia afetada ou informações de remediação.