PT-2026-56679 · Zalando · Kipper
CVE-2026-50197
·
Publicado
2026-07-08
·
Atualizado
2026-07-30
CVSS v4.0
7.8
Alta
| Vetor | AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:N/SC:H/SI:H/SA:N |
Nome do Software Vulnerável e Versões Afetadas
zalando/skipper versões anteriores a 0.26.10
Descrição
A integração do OpenPolicyAgent no zalando/skipper contém uma falha que permite ignorar a inspeção do corpo da requisição. Isso ocorre em requisições HTTP/1.1 que utilizam
Transfer-Encoding: chunked e requisições HTTP/2 que omitem o pseudo-cabeçalho content-length. Nesses casos, o filtro opaAuthorizeRequestWithBody e a função OpenPolicyAgentInstance.ExtractHttpBodyOptionally() produzem um raw body e um input.parsed body vazios. Consequentemente, as políticas Rego que dependem do conteúdo do corpo para negar requisições são avaliadas contra um documento vazio e podem autorizar a requisição, enquanto o serviço upstream ainda recebe o corpo completo controlado pelo atacante.Recomendações
Atualize o zalando/skipper para a versão 0.26.10 ou posterior.
Como medida paliativa temporária, restrinja o uso do filtro
opaAuthorizeRequestWithBody para verificações de segurança críticas até que a atualização seja aplicada.Exploit
Correção
HTTP Request/Response Smuggling
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Kipper