PT-2026-48347 · Klever-Go · Klever-Go

CVE-2026-52880

·

Publicado

2026-06-05

·

Atualizado

2026-08-11

CVSS v3.1

7.5

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
Nome do Software Vulnerável e Versões Afetadas klever-go versões 1.7.14 through 1.7.17
Description A API REST nos componentes seednode e node está suscetível a um ataque de negação de serviço. Isso ocorre porque a aplicação utiliza a função Engine.Run do framework Gin, que depende do http.ListenAndServe padrão do Go. Esta implementação padrão carece de limites de nível de aplicação para ReadHeaderTimeout, ReadTimeout e MaxHeaderBytes.
Um cliente não autenticado pode explorar isso abrindo múltiplas conexões e enviando cabeçalhos HTTP incompletos indefinidamente. Isso exaure os recursos do servidor, levando a um estado em que o servidor não consegue aceitar novas conexões legítimas, resultando na indisponibilidade da API REST. Este problema é particularmente relevante quando a API é vinculada a todas as interfaces usando a flag --rest-api-interface ou quando implantada via Docker com a porta 8080 publicada.
Recommendations Para as versões 1.7.14 through 1.7.17, substitua o uso de Engine.Run em cmd/seednode/api.Start e network/api.Start por uma configuração explícita de http.Server que defina ReadHeaderTimeout, ReadTimeout, WriteTimeout, IdleTimeout e MaxHeaderBytes.
Como mitigação temporária, evite vincular a API REST a todas as interfaces através da flag --rest-api-interface ou restrinja o acesso à porta 8080 utilizando um firewall externo ou proxy reverso que aplique timeouts de cabeçalho.

Exploit

Correção

DoS

Resource Exhaustion

Allocation of Resources Without Limits

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-52880
GHSA-W4C6-7R69-W7J9
GO-2026-5686
OPENSUSE-SU-2026:21483-1

Produtos afetados

Klever-Go