PT-2026-50554 · Steeltoe · Steeltoe

·

CVE-2026-50194

·

Publicado

2026-06-17

·

Atualizado

2026-07-02

CVSS v3.1

8.2

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas Steeltoe versões 3.2.2 até 3.3.0 Steeltoe versão 4.1.0
Descrição O Steeltoe é um projeto de código aberto que fornece bibliotecas para a construção de aplicações nativas da nuvem. Existe um problema onde os endpoints de gerenciamento, quando configurados para ouvir em uma porta alternativa através da configuração Management:Endpoints:Port, permitem a evasão da restrição de acesso. Isso ocorre porque o middleware responsável por restringir o acesso baseia-se no cabeçalho HTTP Host em vez da porta real do socket de rede.
Recomendações Atualizar as versões 3.2.2 até 3.3.0 para a versão 3.4.0. Atualizar a versão 4.1.0 para a versão 4.2.0. Adicionar autorização explícita do ASP.NET Core (RequireAuthorization) a todos os endpoints sensíveis do actuator. Configurar o proxy reverso ou balanceador de carga para impor o valor do cabeçalho Host e evitar que clientes definam uma porta arbitrária.

Exploit

Correção

IDOR

Authentication Bypass Using an Alternate Path or Channel

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-50194
GHSA-58F6-6RJ2-3V8R

Produtos afetados

Steeltoe