PT-2026-48603 · Unknown · Nebula-Mesh
CVE-2026-48025
·
Publicado
2026-06-10
·
Atualizado
2026-07-30
CVSS v4.0
6.9
Média
| Vetor | AV:N/AC:L/AT:N/PR:N/UI:N/VC:L/VI:N/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X |
Nome do Software Vulnerável e Versões Afetadas
nebula-mesh versões anteriores a 0.3.7
Descrição
Chaves privadas de CA descriptografadas persistem no heap do processo porque o
CAManager não zera a ed25519.PrivateKey em texto simples após o uso. Isso ocorre quando os chamadores em internal/api/enroll.go:116, internal/api/updates.go:297 e internal/api/mobile bundle.go:40 usam o gerenciador para uma operação Sign() e descartam a referência sem apagar o conteúdo do slice subjacente. Consequentemente, as chaves privadas permanecem na memória até que o coletor de lixo do Go recupere o slice, o que pode levar minutos, horas ou indefinidamente em servidores ociosos. Este problema pode ser explorado via acesso de leitura de memória, como dumps de núcleo, ptrace, swap do kernel para disco, snapshots de container ou VM, pacotes de depuração OOM ou ataques de canal lateral via linhas de cache compartilhadas.Recomendações
Atualize para a versão 0.3.7 ou posterior.
Como mitigação temporária, implemente um método
Wipe() no CAManager que chame keystore.Zeroize() na caKey e garanta que defer caMgr.Wipe() seja chamado imediatamente após a chamada Resolve() em todos os locais de chamada, incluindo enroll.go:116, updates.go:297 e mobile bundle.go:40.Exploit
Correção
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Nebula-Mesh