PT-2026-51080 · Corewcf+2 · Corewcf+1

CVE-2026-54783

·

Publicado

2026-06-19

·

Atualizado

2026-07-10

CVSS v3.1

7.4

Alta

VetorAV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas CoreWCF versões anteriores a 1.8.1 CoreWCF versões anteriores a 1.9.1
Description A verificação de assinatura do WS-Security não garante que a ds:Signature selecionada cubra o alvo esperado do cabeçalho de Segurança. Isso permite que um invasor que capturou um envelope SOAP assinado execute operações de serviço arbitrárias enquanto se passa pelo principal da vítima durante a validade da chave de assinatura. A configuração DetectReplays em bindings de segurança de transporte é ineficaz porque o ataque utiliza um timestamp atualizado no cabeçalho wsse:Security, ignorando a lógica de detecção de replay.
Recommendations Atualize para a versão 1.8.1. Atualize para a versão 1.9.1. Garanta que a comunicação seja protegida por SSL/TLS para evitar a captura de envelopes SOAP assinados.

Exploit

Correção

Insufficient Verification of Data Authenticity

Improper Verification of Cryptographic Signature

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-54783
GHSA-GQV6-PWCG-87R8

Produtos afetados

Corewcf
Corewcf.Primitives