Improper access control in Apache CloudStack - CVE-2026-50222
Published: August 24, 2026
Vulnerability details
The vulnerability allows a remote user to access and manipulate userdata resources across tenants.
The vulnerability exists due to improper access control in the userdata reference APIs and deleteCniConfiguration API when handling requests for userdata resources without sufficient access validation. A remote user can send crafted API requests to access and manipulate userdata resources across tenants.
The affected APIs include deleteUserData, linkUserDataToTemplate, resetUserDataForVirtualMachine, deployVirtualMachine, and updateVirtualMachine.