PT-2026-47447 · Headplane+1 · Headplane+1

CVE-2026-46484

·

Publicado

2026-06-08

·

Atualizado

2026-07-23

CVSS v3.1

8.1

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:N/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Headplane versões anteriores a 0.6.3 Headplane versões anteriores a 0.7.0-beta.3
Description O Headplane, uma interface Web para o Headscale, contém um path traversal e bypass de autorização no cliente de API do Headscale. Este problema ocorre durante as operações de renomeação de nós e usuários, especificamente na função renameNode, permitindo que usuários OIDC autenticados expirem ou renomeiem qualquer nó ou usuário.
Recommendations Atualizar para a versão 0.6.3. Atualizar para a versão 0.7.0-beta.3.

Exploit

Correção

Path traversal

Improper Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-46484
GHSA-VGJ6-HCF2-FQF6

Produtos afetados

Headplane
Headscale