PT-2026-55450 · Dragonfly · Dragonfly

CVE-2026-49254

·

Publicado

2026-07-02

·

Atualizado

2026-07-30

CVSS v4.0

2.9

Baixa

VetorAV:N/AC:L/AT:P/PR:N/UI:N/VC:L/VI:N/VA:N/SC:N/SI:N/SA:N/E:P
Nome do Software Vulnerável e Versões Afetadas dragonfly versões anteriores a 2.4.4
Descrição O Dragonfly Manager não aplica a autenticação em endpoints de API específicos, permitindo que atacantes acessíveis via rede e não autenticados recuperem segredos de cliente OAuth sensíveis. O problema ocorre porque os endpoints GET /api/v1/oauth e GET /api/v1/oauth/:id não possuem o middleware JWT e RBAC necessário. Consequentemente, o corpo da resposta desserializa a estrutura manager/models.Oauth, expondo a variável client secret. Esse vazamento permite que atacantes se passem pelo Manager durante handshakes OAuth com provedores como GitHub ou Google, potencialmente permitindo a criação de páginas de phishing ou ataques de sequestro de conta contra usuários que dependem do login via OAuth.
Recomendações Atualize para uma versão onde o middleware JWT e RBAC seja aplicado no nível do grupo de rotas para os endpoints /oauth. Marque o campo ClientSecret no modelo Oauth com json:"-" para evitar que ele seja serializado em respostas JSON. Como solução temporária, restrinja o acesso de rede à porta REST do Manager (padrão 8080/tcp) apenas a fontes confiáveis.

Correção

Missing Authentication

Information Disclosure

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-49254
GHSA-4Q9J-6299-GXMR
GO-2026-5901
OPENSUSE-SU-2026:21483-1

Produtos afetados

Dragonfly