PT-2026-103462 · Unknown · Soft Machine

·

CVE-2026-46711

·

Publicado

2026-09-30

·

Atualizado

2026-09-30

CVSS v3.1

8.3

Alta

VetorAV:A/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:L
Nome do Software Vulnerável e Versões Afetadas Soft Machine versões anteriores a 0.2.247
Description O Soft Machine é um ambiente de desenvolvimento agentic baseado em Máquina Virtual e um Cloud OS. O serviço HTTP de workspace que escuta em 0.0.0.0:8080 dentro de máquinas Fly sm-ws-* expõe os endpoints '/health', '/file/' e '/archive/
' sem qualquer autenticação ou verificação de origem. Isso permite que qualquer host que consiga alcançar a porta TCP/8080 em um workspace leia arquivos arbitrários sob a raiz /workspace e baixe árvores de projetos inteiras como arquivos tar. Como cada workspace compartilha a mesma 6PN privada da Fly e resolve todos os endereços de pares via registro TXT instances.internal não autenticado, qualquer outra máquina sm-ws-* no mesmo app/organização Fly é um invasor acessível e não autenticado, pois a fronteira de confiança (proprietário do workspace ↔ demais usuários) está ausente.
Recommendations No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.

Exploit

Missing Authentication

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-46711

Produtos afetados

Soft Machine