PT-2026-52657 · Lemur · Lemur
CVE-2026-55166
·
Publicado
2026-06-25
·
Atualizado
2026-08-18
CVSS v3.1
9.9
Crítica
| Vetor | AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:L |
Nome do Software Vulnerável e Versões Afetadas
Lemur versões anteriores a 1.9.0
Description
O Lemur é um serviço de gerenciamento de certificados TLS que contém uma falha crítica de autorização resultante de uma cadeia de três problemas. Primeiro, o serviço provisiona automaticamente novas identidades SSO como ativas sem aprovação administrativa. Segundo, o endpoint de criação de autoridade ACME é suscetível a Server-Side Request Forgery (SSRF), onde busca um
acme url fornecido pelo atacante sem validação. Isso permite que um atacante acesse o EC2 Instance Metadata Service (IMDS) em 169.254.169.254 e exfiltre credenciais do AWS STS, incluindo o AccessKeyId, SecretAccessKey e o Token da função do worker do lemur. Terceiro, existe um Insecure Direct Object Reference (IDOR) no endpoint de busca de chave de certificado; o sistema concede ao criador original acesso incondicional à chave privada, mesmo após a transferência de propriedade para outro usuário ou equipe. Isso permite que um atacante mantenha acesso permanente a chaves privadas TLS e personifique principais autenticados em implantações mTLS.Recommendations
Implementar uma lista de permissões (allowlist) rigorosa para o parâmetro
acme url em acme handlers.py para rejeitar qualquer host não explicitamente permitido e bloquear o acesso a intervalos de IP privados (ex: 169.254.0.0/16, 127.0.0.0/8).
Remover o ramo de acesso baseado no criador em certificates/views.py e substituí-lo por uma verificação de RBAC obrigatória contra o proprietário atual do certificado.
Modificar auth/views.py para definir novas identidades SSO como active=False por padrão, exigindo aprovação administrativa ou uma lista de permissões de domínio de e-mail para ativação.
Implementar logs de auditoria detalhados para o endpoint /certificates/{id}/key que registrem o creator id, o current owner e a identidade do usuário que está buscando a chave.Exploit
Correção
IDOR
Improper Authorization
SSRF
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Lemur