PT-2026-57997 · Eclipse Foundation · Eclipse Kura

CVE-2026-9561

·

Publicado

2026-07-14

·

Atualizado

2026-08-18

CVSS v4.0

8.8

Alta

VetorAV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:H/VA:L/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas Eclipse Kura versões anteriores a 5.6.2
Description O software confia no cabeçalho HTTP X-Forwarded-For fornecido pelo cliente como a fonte autoritativa do endereço IP do cliente em entradas de log de auditoria. Os componentes org.eclipse.kura.web2 (Web Console) e org.eclipse.kura.rest.provider (REST API) utilizam este cabeçalho como a fonte primária de IP ao inicializar o contexto de auditoria. Além disso, o org.eclipse.kura.jetty.customizer instala incondicionalmente o ForwardedRequestCustomizer do Jetty em todos os conectores HTTP/HTTPS, fazendo com que o HttpServletRequest.getRemoteAddr() reflita o valor do cabeçalho controlado pelo invasor. Um invasor remoto não autenticado pode explorar isso para ignorar proteções de força bruta baseadas em IP, simulando o endereço IP registrado para um valor não roteável, ou causar a negação de serviço a terceiros injetando o endereço IP de uma vítima para disparar um banimento.
Recommendations Atualizar para a versão 5.6.2 ou posterior.

Exploit

Correção

DoS

Insufficient Verification of Data Authenticity

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-9561

Produtos afetados

Eclipse Kura