PT-2026-45616 · Cloud Foundry · Cf-Deployment+1

·

CVE-2026-40965

·

Publicado

2026-06-01

·

Atualizado

2026-08-14

CVSS v3.1

10

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:L
Nome do Software Vulnerável e Versões Afetadas Cloud Foundry UAA versões v76.12.0 through v78.12.0 CF Deployment versões v30.0.0 through v56.0.0
Description Ocorre a exposição de chaves privadas quando o servidor revela inadvertidamente chaves privadas de Curva Elíptica (EC) através do endpoint público '/token keys'. Embora este endpoint seja destinado a fornecer material de chave pública para a verificação de JSON Web Tokens (JWT), ele expõe incorretamente componentes de chaves privadas para chaves EC. Este problema afeta especificamente implantações que utilizam chaves EC para a assinatura de tokens JWT e não impacta configurações de chaves RSA.
Recommendations Atualizar o uaa release para a versão v78.13.0 ou posterior. Atualizar o CF Deployment para a versão v56.1.0 ou posterior. Rotacionar as chaves EC utilizadas para a assinatura de tokens JWT. Como medida de mitigação temporária, desativar o uso de chaves EC para a assinatura de JWT.

Correção

Information Disclosure

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-40965

Produtos afetados

Cf-Deployment
Cloud Foundry Uaa