PT-2026-51073 · Corewcf+2 · Corewcf+1

CVE-2026-54776

·

Publicado

2026-06-19

·

Atualizado

2026-07-09

CVSS v3.1

4.4

Média

VetorAV:L/AC:L/PR:L/UI:N/S:U/C:L/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas CoreWCF versões anteriores a 1.8.1 CoreWCF versões anteriores a 1.9.1
Description Um serviço CoreWCF hospedado em Unix Domain Sockets usando credenciais de cliente PosixIdentity pode aceitar conexões que ignoram a atualização de stream application/unixposix antes do despacho de mensagens. Isso permite a evasão das verificações de identidade da camada de enquadramento no UnixPosixIdentitySecurityUpgradeProvider quando o UnixDomainSocketBinding está configurado com Security.Mode definido como TransportCredentialOnly e Security.Transport.ClientCredentialType definido como PosixIdentity.
Recommendations Atualize para a versão 1.8.1. Atualize para a versão 1.9.1. Restrinja o acesso ao sistema de arquivos do arquivo de socket Unix Domain Socket usando proprietário, grupo e modo (ex: chmod 0660 com um grupo dedicado) para garantir que apenas usuários POSIX autorizados possam se conectar. Evite usar ServiceSecurityContext.PrimaryIdentity para decisões de autorização ou implemente uma política de autorização que exija autenticação e rejeite principais anônimos.

Exploit

Correção

Missing Authentication

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-54776
GHSA-WJPQ-6766-7F5J

Produtos afetados

Corewcf
Corewcf.Unixdomainsocket