PT-2026-42048 · Unknown · Caddy Defender

CVE-2026-46415

·

Publicado

2026-05-19

·

Atualizado

2026-07-30

CVSS v3.1

8.2

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas Caddy Defender versões anteriores a 0.10.1
Description O software utilizava incorretamente r.RemoteAddr para avaliar se uma requisição deveria ser bloqueada. Em ambientes onde o Caddy está posicionado atrás de um proxy confiável, CDN ou balanceador de carga, o RemoteAddr representa o endereço do peer imediato (o proxy) em vez do cliente original. Embora o Caddy resolva o endereço real do cliente na variável de requisição client ip com base na política de trusted proxies, o software não utilizava essa variável. Consequentemente, clientes de faixas de IP bloqueadas podem ignorar os mecanismos de bloqueio se o endereço IP do proxy confiável não estiver bloqueado.
Recommendations Atualize para a versão 0.10.1 ou posterior. Aplique o bloqueio de IP equivalente no proxy confiável, CDN, balanceador de carga, firewall ou outra camada de borda antes que o tráfego chegue ao Caddy.

Exploit

Correção

Improper Access Control

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-46415
GHSA-3H23-RRPC-3P87
GO-2026-5086
OPENSUSE-SU-2026:21483-1

Produtos afetados

Caddy Defender