PT-2026-50978 · Tilt · Tilt

CVE-2026-55882

·

Publicado

2026-06-19

·

Atualizado

2026-07-30

CVSS v4.0

8.3

Alta

VetorAV:N/AC:L/AT:P/PR:N/UI:N/VC:H/VI:N/VA:L/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas Tilt versões 0.19.5 through 0.37.3
Description O servidor Tilt HUD monta os manipuladores net/http/pprof do Go sob o endpoint '/debug' sem controle de acesso. Quando o HUD está exposto à rede, um chamador não autenticado pode ler a memória do processo através de '/debug/pprof/heap' e '/goroutine', potencialmente extraindo tokens de sessão e tokens bearer de loopback do apiserver. Além disso, os endpoints '/profile' e '/trace' permitem que um chamador realize a amostragem do processo por uma duração arbitrária, o que pode degradar o desempenho do sistema. Este problema ocorre quando o listener do HUD ou do apiserver está vinculado a um endereço que não seja de loopback, como ao usar tilt up --host 0.0.0.0 ou ao definir a variável TILT HOST.
Recommendations Atualize o Tilt para uma versão posterior à 0.37.3. Use o vínculo de loopback padrão, omitindo a flag --host e desativando a variável TILT HOST para garantir que o endpoint '/debug' não esteja acessível remotamente.

Exploit

Correção

Information Disclosure

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-55882
GHSA-P749-9W62-W533
GO-2026-5533
OPENSUSE-SU-2026:21483-1

Produtos afetados

Tilt