PT-2026-103463 · Unknown · Soft Machine

·

CVE-2026-55176

·

Publicado

2026-09-30

·

Atualizado

2026-10-01

CVSS v3.1

9.0

Crítica

VetorAV:A/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Soft Machine versões 0.2.247 e anteriores
Description Dois auxiliares de autenticação no endpoint /app/server.js, especificamente verifyContainerAuth() e authenticateWorkspaceHttp(), aceitam o CONTAINER SHARED SECRET global como um token bearer sem verificar a a qual workspace o chamador pertence. Como esse segredo é idêntico em todos os containers no app Fly e está acessível a partir do ambiente de processo voltado ao usuário dentro de cada workspace, qualquer locatário pode usá-lo para se autenticar na API de workspace de qualquer outro locatário. O resultado são primitivas de leitura, gravação e restauração destrutiva entre workspaces acessíveis a partir do shell de qualquer cliente pagante. Embora a função workspaceTokenMatches proteja o caminho do token por workspace voltado ao usuário, o caminho do bearer de segredo compartilhado ignora essa verificação completamente.
Recommendations No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.

Exploit

Incorrect Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-55176

Produtos afetados

Soft Machine