PT-2026-56679 · Zalando · Kipper

CVE-2026-50197

·

Publicado

2026-07-08

·

Atualizado

2026-07-30

CVSS v4.0

7.8

Alta

VetorAV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:N/SC:H/SI:H/SA:N
Nome do Software Vulnerável e Versões Afetadas zalando/skipper versões anteriores a 0.26.10
Descrição A integração do OpenPolicyAgent no zalando/skipper contém uma falha que permite ignorar a inspeção do corpo da requisição. Isso ocorre em requisições HTTP/1.1 que utilizam Transfer-Encoding: chunked e requisições HTTP/2 que omitem o pseudo-cabeçalho content-length. Nesses casos, o filtro opaAuthorizeRequestWithBody e a função OpenPolicyAgentInstance.ExtractHttpBodyOptionally() produzem um raw body e um input.parsed body vazios. Consequentemente, as políticas Rego que dependem do conteúdo do corpo para negar requisições são avaliadas contra um documento vazio e podem autorizar a requisição, enquanto o serviço upstream ainda recebe o corpo completo controlado pelo atacante.
Recomendações Atualize o zalando/skipper para a versão 0.26.10 ou posterior. Como medida paliativa temporária, restrinja o uso do filtro opaAuthorizeRequestWithBody para verificações de segurança críticas até que a atualização seja aplicada.

Exploit

Correção

HTTP Request/Response Smuggling

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-50197
GHSA-659F-RGP5-W4WF
GO-2026-5944
OPENSUSE-SU-2026:21483-1

Produtos afetados

Kipper