Moonraker · Moonraker · CVE-2026-24130
**Nome do Software Vulnerável e Versões Afetadas**
Moonraker versões 0.9.3 e anteriores
**Descrição**
O Moonraker é um servidor web Python que fornece acesso à API do firmware de impressão 3D do Klipper. Quando o componente `ldap` está habilitado, as instâncias são vulneráveis à injeção de filtro de busca LDAP por meio do endpoint `login`. Um atacante pode explorar a resposta de erro 401 para confirmar buscas bem-sucedidas, permitindo tentativas de força bruta para descobrir entradas LDAP, incluindo IDs de usuário e atributos. O endpoint `login` é o ponto de exploração. O componente `ldap` é o componente vulnerável.
**Recomendações**
Atualize para a versão 0.10.0 do Moonraker.
Como solução temporária, defina a opção `max login attempts` na seção `[authorization]` do arquivo `moonraker.conf` para um valor razoável.
Como uma solução mais segura, remova a seção `ldap` do arquivo `moonraker.conf` e utilize a autenticação de usuário embutida.