Unknown · Wireguard Portal · CVE-2026-54551
**Nome do Software Vulnerável e Versões Afetadas**
WireGuard Portal versões 2.2.0 through 2.2.x
**Description**
Uma falha de autorização existe no WebSocket de estatísticas autenticado GET '/api/v0/ws' dentro da função `handleWebsocket()`. O sistema se inscreve em `TopicPeerStatsUpdated` e `TopicInterfaceStatsUpdated` e encaminha eventos `TrafficDelta` sem verificar a autorização por usuário. Isso permite que um usuário de baixo privilégio enumere chaves públicas de pares através do `EntityId` e monitore os valores de `BytesReceived` e `BytesTransmitted` de pares pertencentes a outros usuários. Adicionalmente, a conexão expõe `interface stats` e nomes de interface, que são normalmente restritos a administradores na API REST.
**Recommendations**
Atualizar para a versão 2.3.0.