PT-2026-48602 · Unknown · Nebula-Mesh
CVE-2026-47768
·
Publicado
2026-06-10
·
Atualizado
2026-07-30
CVSS v3.1
5.5
Média
| Vetor | AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N |
Nome do Software Vulnerável e Versões Afetadas
nebula-mesh versões anteriores a 0.3.2
Description
Após a função
handleOperatorCreateAPIKey em internal/web/operators.go:251 gerar um token bearer de 32 bytes, a aplicação redireciona o navegador para o endpoint /ui/operators/<id>?new key=<raw-token>&key name=<name>. Este processo expõe a chave de API bruta no histórico de URL do navegador, no cabeçalho Referer de ativos de origem cruzada e nos logs de acesso de proxies reversos ou balanceadores de carga. Além disso, o parâmetro name (proveniente de r.FormValue("name")) é anexado à string de consulta sem a codificação adequada via url.QueryEscape, o que pode levar à corrupção da análise da consulta ou à divisão de cabeçalhos de resposta em proxies mais antigos se a entrada contiver caracteres específicos.Recommendations
Atualize para a versão 0.3.2 ou posterior.
Como mitigação temporária, evite criar novas chaves de API de operador até que o software seja atualizado.
Certifique-se de que o parâmetro
name seja processado usando url.QueryEscape para evitar a corrupção da consulta.Exploit
Correção
Improper Encoding or Escaping of Output
Insertion into Log File
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Nebula-Mesh