PT-2026-50556 · Steeltoe · Steeltoe.Management.Endpointcore+1

·

CVE-2026-50200

·

Publicado

2026-06-17

·

Atualizado

2026-07-02

CVSS v3.1

7.5

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas Steeltoe.Management.Endpoint versões anteriores a 4.2.0 Steeltoe.Management.EndpointCore versões anteriores a 3.4.0
Descrição O componente Sanitizer no atuador de Ambiente redige valores de configuração comparando os nomes das chaves com uma lista de sufixos. No entanto, a lista padrão não cobre o padrão .NET padrão ConnectionStrings:<name> ou o Steeltoe:Client:<type>:Default:ConnectionString dos Steeltoe Connectors. Como não há limpeza baseada em valor, strings de conexão completas, incluindo segmentos incorporados de Password= e user:pass@host, são retornadas integralmente nas respostas do endpoint '/actuator/env'.
Recomendações Atualize o Steeltoe.Management.Endpoint para a versão 4.2.0. Atualize o Steeltoe.Management.EndpointCore para a versão 3.4.0. Remova env da lista de exposição do atuador. Adicione .*connectionstring.* ao KeysToSanitize como uma medida de defesa em profundidade. Exija autorização nos endpoints do atuador.

Exploit

Correção

Cleartext Transmission of Sensitive Information

Information Disclosure

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-50200
GHSA-Q62H-354G-5R85

Produtos afetados

Steeltoe.Management.Endpoint
Steeltoe.Management.Endpointcore