PT-2026-48807 · Arc · Arc
CVE-2026-48050
·
Publicado
2026-06-11
·
Atualizado
2026-08-22
CVSS v4.0
8.8
Alta
| Vetor | AV:N/AC:L/AT:N/PR:N/UI:N/VC:L/VI:N/VA:H/SC:N/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
Arc versões anteriores a 26.06.1
Description
O Arc registra manipuladores
net/http/pprof do Go no endpoint /debug/pprof/*. Devido a uma configuração onde /debug/pprof é adicionado aos PublicPrefixes e o middleware de autenticação é interrompido antes da verificação do token em correspondências de prefixo, esses endpoints ficam acessíveis sem autenticação. Isso permite que chamadores acessíveis via rede vazem o estado da memória, incluindo strings SQL ativas, registros msgpack decodificados, corpos de requisição descompactados e *TokenInfo em cache através do endpoint /debug/pprof/heap. Além disso, o endpoint /debug/pprof/goroutine?debug=2 vaza pilhas de chamadas. Os endpoints /debug/pprof/profile?seconds=N e /debug/pprof/trace podem ser usados para causar uma Negação de Serviço (DoS) ao fixar um núcleo de CPU por duração arbitrária através do parâmetro seconds, que carece de limites de recursos e limitação de taxa.Recommendations
Atualize para a versão 26.06.1.
Bloqueie
/debug/pprof* em um proxy reverso ou balanceador de carga à frente do Arc.
Restrinja o acesso à porta da API do Arc para redes confiáveis conhecidas usando regras de firewall.
Comente a linha app.Use(pprof.New()) em internal/api/server.go e reconstrua a aplicação.Exploit
Correção
DoS
Missing Authentication
Resource Exhaustion
Information Disclosure
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Arc