PT-2026-20568 · Envoy · Opa-Envoy-Plugin

·

CVE-2026-26205

·

Publicado

2026-02-18

·

Atualizado

2026-07-30

CVSS v4.0

7.1

Alta

VetorAV:N/AC:L/AT:P/PR:N/UI:N/VC:N/VI:N/VA:N/SC:H/SI:H/SA:H
Nome do Software Vulnerável e Versões Afetadas opa-envoy-plugun versões anteriores a 1.13.2-envoy-2
Descrição O plugin opa-envoy-plugun apresenta um problema na forma como o campo input.parsed path é construído. Os caminhos de requisição HTTP são tratados como URIs completas durante a análise, levando à interpretação de segmentos iniciais do caminho prefixados com barras duplas (//) como componentes de autoridade, removendo-os subsequentemente do caminho analisado. Essa discrepância entre o caminho avaliado pelo filtro de autorização e o caminho servido pelo servidor backend pode permitir que atacantes contornem controles de acesso ao criar requisições maliciosas. O problema ocorre quando as políticas de autorização dependem de input.parsed path para decisões baseadas no caminho e os servidores backend aplicam normalização de caminho tolerante. Os exemplos de padrões de requisição afetados demonstram como o campo input.parsed path pode diferir do caminho real da requisição, potencialmente levando a acesso não autorizado. O campo input.attributes.request.http.path contém o caminho da requisição bruto, não processado.
Recomendações Versões anteriores a 1.13.2-envoy-2: atualize para a versão 1.13.2-envoy-2 ou posterior. Versões anteriores a 1.13.2-envoy-2: habilite a opção de configuração merge slashes do Envoy. Versões anteriores a 1.13.2-envoy-2: use input.attributes.request.http.path em vez de input.parsed path nas políticas.

Exploit

Correção

Incorrect Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-26205
GHSA-9F29-V6MM-PW6W
GO-2026-4506
OPENSUSE-SU-2026:21483-1
SUSE-SU-2026:0757-1

Produtos afetados

Opa-Envoy-Plugin