PT-2026-48541 · Unknown · Nebula-Mesh

CVE-2026-48058

·

Publicado

2026-06-10

·

Atualizado

2026-07-30

CVSS v4.0

4.6

Média

VetorAV:N/AC:L/AT:P/PR:N/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N/E:U
Nome do Software Vulnerável e Versões Afetadas nebula-mesh versões anteriores a 0.3.2
Descrição Cookies em internal/web/session.go e internal/web/oidc.go são configurados com HttpOnly e SameSite=Lax, mas carecem do atributo Secure. Isso permite que uma sessão seja exposta se uma requisição em texto simples for feita à origem, o que pode ocorrer devido a URLs digitadas incorretamente, falta de imposição rigorosa de HTTP para HTTPS ou configurações incorretas de proxy reverso. Um invasor que observe uma requisição HTTP pode recuperar o cookie de sessão para personificar o operador durante a validade de 24 horas do TTL. Além disso, o cookie de estado OIDC é vulnerável por uma janela de 10 minutos, permitindo potencialmente o Cross-Site Request Forgery (CSRF) durante o callback do OIDC. O problema afeta as seguintes funções:
  • internal/web/session.go: Login(), StartAuthenticatedSession(), CompleteTwoFactor() e Logout()
  • internal/web/oidc.go: HandleLogin() e HandleCallback()
Recomendações Atualize para uma versão onde a opção de configuração cookie secure esteja implementada. Para operadores que utilizam um proxy com terminação TLS, defina explicitamente cookie secure: true para garantir que os cookies sejam enviados apenas através de conexões seguras.

Exploit

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-48058
GHSA-RQFJ-VV8R-XHQC
GO-2026-5635
OPENSUSE-SU-2026:21483-1

Produtos afetados

Nebula-Mesh