Rapid7 · Metasploit Framework · CVE-2026-16895
**Nome do Software Vulnerável e Versões Afetadas**
Metasploit Framework versões anteriores a 6.5.2
**Description**
Uma falha de lógica existe na interface do serviço web JSON-RPC que pode levar a uma condição de fail-open. Se ocorrer uma exceção durante a função `db.check()` e a variável de ambiente `MSF WS JSON RPC API TOKEN` não estiver explicitamente configurada, a aplicação redefine a flag de estado interno `msf.auth initialized` para false. A estratégia de autenticação ApiToken Warden interpreta incorretamente esse valor como um indicador de que a autenticação não é necessária ou não foi inicializada, concedendo acesso local não autenticado ao despachante de requisições JSON-RPC.
**Recommendations**
Atualize para o Metasploit Framework versão 6.5.2 ou posterior.
Verifique a configuração do API-token.
Restrinja o acesso às interfaces RPC.
Monitore atividades locais inesperadas de JSON-RPC.