PT-2026-48807 · Arc · Arc

CVE-2026-48050

·

Publicado

2026-06-11

·

Atualizado

2026-08-22

CVSS v4.0

8.8

Alta

VetorAV:N/AC:L/AT:N/PR:N/UI:N/VC:L/VI:N/VA:H/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas Arc versões anteriores a 26.06.1
Description O Arc registra manipuladores net/http/pprof do Go no endpoint /debug/pprof/*. Devido a uma configuração onde /debug/pprof é adicionado aos PublicPrefixes e o middleware de autenticação é interrompido antes da verificação do token em correspondências de prefixo, esses endpoints ficam acessíveis sem autenticação. Isso permite que chamadores acessíveis via rede vazem o estado da memória, incluindo strings SQL ativas, registros msgpack decodificados, corpos de requisição descompactados e *TokenInfo em cache através do endpoint /debug/pprof/heap. Além disso, o endpoint /debug/pprof/goroutine?debug=2 vaza pilhas de chamadas. Os endpoints /debug/pprof/profile?seconds=N e /debug/pprof/trace podem ser usados para causar uma Negação de Serviço (DoS) ao fixar um núcleo de CPU por duração arbitrária através do parâmetro seconds, que carece de limites de recursos e limitação de taxa.
Recommendations Atualize para a versão 26.06.1. Bloqueie /debug/pprof* em um proxy reverso ou balanceador de carga à frente do Arc. Restrinja o acesso à porta da API do Arc para redes confiáveis conhecidas usando regras de firewall. Comente a linha app.Use(pprof.New()) em internal/api/server.go e reconstrua a aplicação.

Exploit

Correção

DoS

Missing Authentication

Resource Exhaustion

Information Disclosure

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-48050
GHSA-J93G-RP6M-J32M
GO-2026-5457
OPENSUSE-SU-2026:21483-1

Produtos afetados

Arc