PT-2026-55460 · Contour · Contour
CVE-2026-50149
·
Publicado
2026-07-02
·
Atualizado
2026-08-25
CVSS v3.1
6.5
Média
| Vetor | AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
Contour versões anteriores a 1.33.5
Description
Um problema ocorre quando um
HTTPProxy é configurado com .spec.virtualhost.tls.enableFallbackCertificate: true e .spec.virtualhost.jwtProviders simultaneamente. Nesse cenário, o sistema não rejeita a configuração incompatível. Consequentemente, solicitações de clientes que não enviam o Server Name Indication (SNI) de TLS ou enviam um SNI não reconhecido ignoram a verificação de JWT configurada e são encaminhadas para os serviços upstream sem um token válido.Recommendations
Atualize para a versão 1.33.5.
Não habilite
.spec.virtualhost.tls.enableFallbackCertificate em recursos HTTPProxy que também definam .spec.virtualhost.jwtProviders, removendo uma dessas duas configurações.Exploit
Correção
Improper Certificate Validation
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Contour