CVE-2026-71201

Summary

In OpenStack Ironic through 38.0.0, a project reader that makes a crafted request to Ironic can return Portgroups assigned to Nodes owned or leased by another project.

Affected Software

VendorProductVersion RangeStatus
OpenStackIronic1.0.0 <= 29.0.6affected
OpenStackIronic30.0.0 <= 32.0.1affected
OpenStackIronic33.0.0 <= 35.0.1affected
OpenStackIronic36.0.0 <= 38.0.0affected

Weaknesses

  • CWE-863: CWE-863 Incorrect Authorization

ADP Enrichment

CISA ADP Vulnrichment

  • SSVC:
  • Exploitation: poc
    • Automatable: no
    • Technical Impact: partial

Additional References

CVE Program Container

Additional References

References