PT-2026-55274 · Fiber · Fiber

·

CVE-2026-44332

·

Publicado

2026-07-02

·

Atualizado

2026-08-10

CVSS v3.1

5.3

Média

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas Fiber versões anteriores a 3.3.0
Description A função Authorizer padrão no middleware BasicAuth, localizada em middleware/basicauth/config.go, utiliza avaliação de curto-circuito ao validar credenciais. Se um nome de usuário não existir, o sistema ignora completamente a comparação do hash da senha. Isso cria uma diferença de tempo significativa entre as solicitações para nomes de usuário válidos e inválidos — aproximadamente 100ms versus 100ns ao usar bcrypt — o que permite que um invasor remoto realize a enumeração de nomes de usuário de forma confiável, medindo a latência da resposta.
Recommendations Atualize o Fiber para a versão 3.3.0 ou posterior.

Exploit

Correção

Side Channel Attack

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-44332
GHSA-G5VH-55HW-RXM8
GO-2026-5886
OPENSUSE-SU-2026:21551-1
SUSE-SU-2026:23216-1
SUSE-SU-2026:23227-1

Produtos afetados

Fiber