PT-2026-50980 · Tilt · Tilt

CVE-2026-55884

·

Publicado

2026-06-19

·

Atualizado

2026-07-30

CVSS v4.0

9.2

Crítica

VetorAV:N/AC:L/AT:P/PR:N/UI:N/VC:H/VI:H/VA:L/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas Tilt versões 0.20.8 through 0.37.3
Description O servidor HTTP do HUD carece de autenticação para endpoints de leitura sensível e alteração de estado. Quando o HUD está vinculado a um endereço que não seja o de loopback, um invasor de rede pode acionar recursos predefinidos do Tiltfile, modificar argumentos do Tiltfile e acessar o estado completo do mecanismo, incluindo o token de sessão. Além disso, o invasor pode alcançar o apiserver do Tilt por meio de um proxy de anexo de token. Isso ocorre porque o servidor registra manipuladores em um roteador gorilla/mux sem middleware de autenticação, e o auxiliar cookieWrapper não valida o cookie Tilt-Token.
Recommendations Atualize o Tilt para uma versão posterior à 0.37.3. Use a vinculação de loopback padrão omitindo a flag --host e desconfigurando a variável TILT HOST. Garanta que nenhum serviço externo faça proxy de tráfego para localhost:10350.

Exploit

Correção

Missing Authentication

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-55884
GHSA-C73Q-8XXR-RGQM
GO-2026-5317
OPENSUSE-SU-2026:21483-1

Produtos afetados

Tilt