PT-2026-23087 · Unknown · Internet Routing Registry Daemon

CVE-2026-28681

·

Publicado

2026-03-04

·

Atualizado

2026-03-11

CVSS v3.1

8.1

Alta

VetorAV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas Versões 4.4.0 a 4.4.5 do daemon Internet Routing Registry Versões 4.5.0 a 4.5.1 do daemon Internet Routing Registry
Descrição O daemon Internet Routing Registry (IRRD) é suscetível a uma vulnerabilidade de manipulação que afeta solicitações de redefinição de senha e criação de conta. Um atacante pode explorar isso manipulando o cabeçalho HTTP Host, fazendo com que o link de confirmação no e-mail resultante aponte para um domínio controlado pelo atacante. Abrir com êxito esse link transfere um token para o atacante, permitindo o sequestro de conta na instância legítima do IRRD. Uma conta comprometida permite a modificação de objetos RPSL e outras ações da conta. A autenticação de dois fatores, quando configurada para usuários com acesso de substituição, impede o login mesmo após uma redefinição de senha bem-sucedida. O problema decorre de links de e-mail gerados a partir do contexto da solicitação HTTP, permitindo que a manipulação do cabeçalho Host redirecione os links para um domínio controlado pelo atacante, técnica conhecida como envenenamento de redefinição de senha.
Recomendações As versões 4.4.0 a 4.4.5 do daemon Internet Routing Registry devem ser atualizadas para a versão 4.4.5. As versões 4.5.0 a 4.5.1 do daemon Internet Routing Registry devem ser atualizadas para a versão 4.5.1. Como solução alternativa, configure um proxy reverso (como nginx) para rejeitar solicitações em que o cabeçalho Host não corresponda ao nome de host esperado. Ative a autenticação de dois fatores para todos os usuários a fim de evitar o sequestro de conta, mesmo que um token de redefinição de senha seja comprometido.

Exploit

Correção

Open Redirect

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-28681
GHSA-22M3-C7VP-49FJ
PYSEC-2026-2186

Produtos afetados

Internet Routing Registry Daemon