PT-2026-56058 · Dragonfly · Dragonfly

CVE-2026-54637

·

Publicado

2026-07-06

·

Atualizado

2026-07-30

CVSS v4.0

5.5

Média

VetorAV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:L/VA:N/SC:N/SI:N/SA:N/E:P
Nome do Software Vulnerável e Versões Afetadas Dragonfly versões anteriores a v2.4.4-rc.2
Description O serviço gRPC v1 do scheduler é vulnerável a um Server-Side Request Forgery (SSRF) não autenticado. Um invasor remoto pode forçar o scheduler a fazer requisições HTTP GET para endereços internos arbitrários, como loopback (127.0.0.1), link-local (169.254.0.0/16) e intervalos RFC1918. Isso ocorre porque a função DownloadTinyFile() utiliza um cliente HTTP sem validação de endereço, extraindo o host e a porta diretamente das variáveis PeerHost.Ip e PeerHost.DownPort controladas pelo invasor no corpo da requisição gRPC. A resposta do serviço interno é armazenada em Task.DirectPiece e pode ser servida a outros peers, permitindo a exfiltração de dados de até 128 bytes por tarefa. O problema é facilitado pelo fato de o servidor gRPC do scheduler utilizar credenciais de transporte inseguras por padrão e não possuir um interceptor de autenticação.
Recommendations Atualize para uma versão onde a função DownloadTinyFile() em scheduler/resource/standard/peer.go implemente nethttp.NewSafeDialer().DialContext no transporte HTTP para rejeitar destinos que não sejam unicast globais. Como mitigação temporária, restrinja o acesso de rede à porta gRPC do scheduler apenas a fontes confiáveis. Valide o peerHost.Ip na função storeHost para rejeitar endereços que não sejam unicast globais antes que sejam armazenados.

Correção

SSRF

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-54637
GHSA-CHWM-M7G7-685G
GO-2026-5910
OPENSUSE-SU-2026:21483-1

Produtos afetados

Dragonfly