PT-2026-42048 · Unknown · Caddy Defender
CVE-2026-46415
·
Publicado
2026-05-19
·
Atualizado
2026-07-30
CVSS v3.1
8.2
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
Caddy Defender versões anteriores a 0.10.1
Description
O software utilizava incorretamente
r.RemoteAddr para avaliar se uma requisição deveria ser bloqueada. Em ambientes onde o Caddy está posicionado atrás de um proxy confiável, CDN ou balanceador de carga, o RemoteAddr representa o endereço do peer imediato (o proxy) em vez do cliente original. Embora o Caddy resolva o endereço real do cliente na variável de requisição client ip com base na política de trusted proxies, o software não utilizava essa variável. Consequentemente, clientes de faixas de IP bloqueadas podem ignorar os mecanismos de bloqueio se o endereço IP do proxy confiável não estiver bloqueado.Recommendations
Atualize para a versão 0.10.1 ou posterior.
Aplique o bloqueio de IP equivalente no proxy confiável, CDN, balanceador de carga, firewall ou outra camada de borda antes que o tráfego chegue ao Caddy.
Exploit
Correção
Improper Access Control
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Caddy Defender