CVE-2025-64179

lakeFS is an open-source tool that transforms object storage into a Git-like repositories. In versions 1.69.0 and below, missing authentication in the /api/v1/usage-report/summary endpoint allows anyone to retrieve aggregate API usage counts. While no sensitive data is disclosed, the endpoint may reveal information about service activity or uptime. This issue is fixed in version 1.71.0 . To workaround the vulnerability, use a load-balancer or application level firewall in order to block the request route /api/v1/usage-report/summary.
Configurations

No configuration.

History

15 Apr 2026, 00:35

Type Values Removed Values Added
Summary
  • (es) lakeFS es una herramienta de código abierto que transforma el almacenamiento de objetos en repositorios tipo Git. En las versiones 1.69.0 e inferiores, la falta de autenticación en el endpoint /api/v1/usage-report/summary permite a cualquiera recuperar recuentos agregados de uso de la API. Aunque no se divulga ningún dato sensible, el endpoint puede revelar información sobre la actividad o el tiempo de actividad del servicio. Este problema está solucionado en la versión 1.71.0. Para solucionar la vulnerabilidad, utilice un balanceador de carga o un cortafuegos a nivel de aplicación para bloquear la ruta de solicitud /api/v1/usage-report/summary.

06 Nov 2025, 22:15

Type Values Removed Values Added
New CVE

Information

Published : 2025-11-06 22:15

Updated : 2026-06-17 09:53


NVD link : CVE-2025-64179

Mitre link : CVE-2025-64179

CVE.ORG link : CVE-2025-64179


JSON object : View

Products Affected

No product.

CWE
CWE-200

Exposure of Sensitive Information to an Unauthorized Actor

CWE-862

Missing Authorization