Unknown · Magistrala · CVE-2026-71235
**Nome do Software Vulnerável e Versões Afetadas**
Magistrala (versões afetadas não especificadas)
**Description**
O Rules Engine permite que usuários autenticados criem regras contendo scripts Go ou Lua incorporados que são executados no servidor quando mensagens de IoT chegam. O mecanismo de script Go, localizado em `re/golang.go`, utiliza o interpretador Yaegi e expõe a biblioteca padrão completa do Go, incluindo `os` e `net/http`. A validação é limitada a um regex que bloqueia chamadas `panic()` e goroutines, deixando funções perigosas como `os.ReadFile()`, `os.WriteFile()`, `os.Remove()` e `os.Environ()` acessíveis. O mecanismo de script Lua, localizado em `re/lua.go`, não possui validação de entrada e pré-carrega bibliotecas que permitem acesso arbitrário ao banco de dados (`db`), E/S de arquivos (`ioutil`), Server-Side Request Forgery (SSRF) via um cliente HTTP e travessia de diretório (`filepath`). Consequentemente, um usuário autenticado de baixo privilégio pode realizar operações de leitura/escrita arbitrária de arquivos, vazar variáveis de ambiente, acessar o banco de dados e executar ataques de SSRF contra microsserviços internos.
**Recommendations**
No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.
Como medida paliativa temporária, restrinja a capacidade de usuários de baixo privilégio de criar ou modificar regras no Rules Engine.
Restrinja o acesso aos componentes `re/golang.go` e `re/lua.go` para evitar a execução não autorizada de scripts.