PT-2026-47622 · Unknown · Nebula-Mesh
CVE-2026-47725
·
Publicado
2026-06-08
·
Atualizado
2026-07-30
CVSS v4.0
6.9
Média
| Vetor | AV:N/AC:L/AT:N/PR:N/UI:N/VC:L/VI:L/VA:N/SC:N/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
nebula-mesh versões anteriores a 0.3.2
Description
A interface web carece de proteção contra Cross-Site Request Forgery (CSRF) em todas as rotas
/ui/* que utilizam os métodos POST, PUT, PATCH ou DELETE. A aplicação processa as solicitações imediatamente após a validação do cookie de sessão. Embora o SameSite=Lax forneça proteção parcial, ele não impede navegações de envio de formulários de nível superior a partir de páginas de terceiros, ataques de fontes do mesmo domínio registrável (como XSS em subdomínios irmãos ou takeover de subdomínio) ou gatilhos forçados da rota GET /ui/logout via tags de imagem. Isso permite que invasores realizem ações privilegiadas, incluindo a assinatura de certificados CA, a criação de chaves de API, a rotação ou exclusão de CAs, a desativação de operadores e a alteração de configurações do servidor.Recommendations
Atualize para a versão 0.3.2 ou posterior.
Implemente um mecanismo de cookie de envio duplo (double-submit cookie) usando um token
crypto/rand de 32 bytes em um cookie csrf não-HttpOnly, que deve ser ecoado no cabeçalho X-CSRF-Token ou em um campo de formulário csrf e comparado em tempo constante.
Garanta que o cookie csrf seja rotacionado a cada transição de privilégio, incluindo Login, OIDC StartAuthenticatedSession, CompleteTwoFactor e Logout.
Altere a rota /ui/logout para utilizar o método POST para evitar que seja acionada via tags <img>.Exploit
Correção
Improper Privilege Management
CSRF
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Nebula-Mesh