PT-2026-48603 · Unknown · Nebula-Mesh

CVE-2026-48025

·

Publicado

2026-06-10

·

Atualizado

2026-07-30

CVSS v4.0

6.9

Média

VetorAV:N/AC:L/AT:N/PR:N/UI:N/VC:L/VI:N/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X
Nome do Software Vulnerável e Versões Afetadas nebula-mesh versões anteriores a 0.3.7
Descrição Chaves privadas de CA descriptografadas persistem no heap do processo porque o CAManager não zera a ed25519.PrivateKey em texto simples após o uso. Isso ocorre quando os chamadores em internal/api/enroll.go:116, internal/api/updates.go:297 e internal/api/mobile bundle.go:40 usam o gerenciador para uma operação Sign() e descartam a referência sem apagar o conteúdo do slice subjacente. Consequentemente, as chaves privadas permanecem na memória até que o coletor de lixo do Go recupere o slice, o que pode levar minutos, horas ou indefinidamente em servidores ociosos. Este problema pode ser explorado via acesso de leitura de memória, como dumps de núcleo, ptrace, swap do kernel para disco, snapshots de container ou VM, pacotes de depuração OOM ou ataques de canal lateral via linhas de cache compartilhadas.
Recomendações Atualize para a versão 0.3.7 ou posterior. Como mitigação temporária, implemente um método Wipe() no CAManager que chame keystore.Zeroize() na caKey e garanta que defer caMgr.Wipe() seja chamado imediatamente após a chamada Resolve() em todos os locais de chamada, incluindo enroll.go:116, updates.go:297 e mobile bundle.go:40.

Exploit

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-48025
GHSA-8H84-FHQQ-Q58V
GO-2026-5255
OPENSUSE-SU-2026:21483-1

Produtos afetados

Nebula-Mesh