PT-2026-55460 · Contour · Contour

CVE-2026-50149

·

Publicado

2026-07-02

·

Atualizado

2026-08-25

CVSS v3.1

6.5

Média

VetorAV:N/AC:H/PR:N/UI:N/S:U/C:H/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas Contour versões anteriores a 1.33.5
Description Um problema ocorre quando um HTTPProxy é configurado com .spec.virtualhost.tls.enableFallbackCertificate: true e .spec.virtualhost.jwtProviders simultaneamente. Nesse cenário, o sistema não rejeita a configuração incompatível. Consequentemente, solicitações de clientes que não enviam o Server Name Indication (SNI) de TLS ou enviam um SNI não reconhecido ignoram a verificação de JWT configurada e são encaminhadas para os serviços upstream sem um token válido.
Recommendations Atualize para a versão 1.33.5. Não habilite .spec.virtualhost.tls.enableFallbackCertificate em recursos HTTPProxy que também definam .spec.virtualhost.jwtProviders, removendo uma dessas duas configurações.

Exploit

Correção

Improper Certificate Validation

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BIT-CONTOUR-2026-50149
CVE-2026-50149
GHSA-G3XR-5W5J-W4Q4
GO-2026-5889
OPENSUSE-SU-2026:21483-1

Produtos afetados

Contour