PT-2026-33383 · Lego · Lego

CVE-2026-40611

·

Publicado

2026-04-16

·

Atualizado

2026-08-10

CVSS v3.1

8.8

Alta

VetorAV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Name of the Vulnerable Software and Affected Versions Lego versões anteriores a 4.34.0
Description O provedor de desafio HTTP-01 webroot no Lego está sujeito a gravação e exclusão arbitrária de arquivos via path traversal. Um servidor ACME malicioso pode fornecer um token de desafio manipulado contendo sequências ../, que a função ChallengePath() concatena sem validação. Isso permite que o servidor influencie o caminho do arquivo, fazendo com que o software grave ou exclua conteúdo em qualquer local gravável pelo processo do Lego. O problema ocorre porque o software não impõe a restrição do alfabeto base64url para tokens ACME, conforme especificado na RFC 8555. A lógica vulnerável está presente na função ChallengePath() e na função CleanUp().
Recommendations Atualizar para a versão 4.34.0.

Exploit

Correção

Path traversal

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-40611
GHSA-QQX8-2XMM-JRV8
GO-2026-5593
OPENSUSE-SU-2026:21551-1
SUSE-SU-2026:23216-1
SUSE-SU-2026:23227-1

Produtos afetados

Lego