PT-2026-57037 · Unknown · Nebula-Mesh

CVE-2026-53602

·

Publicado

2026-07-09

·

Atualizado

2026-09-04

CVSS v4.0

6.9

Média

VetorAV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:L/VA:N/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas nebula-mesh versões 0.3.6 e anteriores
Description Duas falhas de autorização no nebula-mgmt permitem que hosts não confiáveis obtenham certificados válidos. Primeiro, o sistema não aplica a lista de bloqueio (blocklist) durante a emissão ou renovação do certificado. Como a lista de bloqueio é baseada na impressão digital (fingerprint) do certificado, um host que se reinscreve recebe uma nova impressão digital que ignora as verificações de bloqueio existentes. Além disso, a função mintEnrollmentTokenForHost() não verifica o status do host, permitindo que um host bloqueado retorne ao estado inscrito. Segundo, o processo de renovação automática não revalida o status do operador proprietário ou da Autoridade Certificadora (CA). Consequentemente, hosts provisionados por um operador desativado podem continuar renovando certificados indefinidamente, pois o sistema verifica apenas a expiração temporal, e não o status do operador ou da CA.
Recommendations Implementar uma guarda de status e de lista de bloqueio dentro de handleEnroll e signHostCert para recusar a emissão de certificados para hosts com status bloqueado ou cuja impressão digital esteja na lista de bloqueio, exigindo um desbloqueio explícito antes da reinscrição. Revalidar o status do operador e da CA proprietários durante o processo de renovação e rejeitar renovações se o operador estiver desativado ou a CA estiver aposentada. Como medida de mitigação temporária, restringir o uso da função mintEnrollmentTokenForHost() para hosts que foram previamente bloqueados.

Exploit

Correção

Improper Authorization

Missing Authorization

Insufficient Session Expiration

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-53602
GHSA-339V-266X-79XR
GO-2026-5950
OPENSUSE-SU-2026:21483-1

Produtos afetados

Nebula-Mesh