O Fleet é um software de gestão de dispositivos de código aberto. Antes da versão 4.81.0, uma vulnerabilidade no endpoint de gerenciamento do Windows FleetÕs MDM pode permitir que os pedidos sejam processados sem validação adequada do certificado do cliente. Em certas circunstâncias, isso pode permitir que um atacante se personifique num dispositivo Windows registrado e recupere dados de configuração sensíveis. O endpoint de gerenciamento do Windows MDM depende de certificados de cliente mútuos TLS (mTLS) para autenticar dispositivos registrados. Nas versões afetadas, os pedidos que não apresentavam um certificado de cliente poderiam ser tratados incorretamente como confiáveis. Como resultado, um atacante com conhecimento prévio de um identificador de dispositivo registrado válido pode potencialmente se passar por esse dispositivo e receber cargas úteis de configuração destinadas a ele. Estas cargas úteis podem conter informações sensíveis, como dados de configuração Wi-Fi ou VPN, certificados ou outros segredos fornecidos através de perfis MDM. Este problema não permite a inscrição de novos dispositivos, o acesso administrativo à Frota ou o comprometimento do plano de controle da Frota. O impacto é limitado ao dispositivo Windows alvo. Versão 4.81.0 contém um patch. Se não for possível uma atualização imediata, os usuários da Frota afetados devem desativar temporariamente o Windows MDM. O registro de base de dados de vulnerabilidade nacional CVE- 2026 - 23998 foi publicado em 2026 - 05 - 14 T 19: 16: 30.983 Z e última modificação em 2026 - 06 - 17 T 10: 22: 27.167 Z. O seu estado gravado é analisado.

métricas de vulnerabilidade gravadas: CVSS 4.0, pontuação de base 8.2, gravidade HIGH, vetor CVSS: 4.0 /AV:N/AC:H/AT:N/PR:N/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/África do Sul:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X; CVSS 3.1, pontuação de base 7.5, gravidade HIGH, vetor CVSS: 3.1 /AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N, pontuação de exploração 3.9, pontuação de impacto 3.6; CVSS. Classificações de fraqueza associadas: CWE- 295.

Os produtos ou plataformas nomeados nos dados de aplicabilidade incluem: frota frotadm.

O registro NVD inclui referências de suporte documentando a vulnerabilidade, tecnologia afetada ou informações de remediação.