PT-2026-60569 · Unknown · Wireguard Easy

·

CVE-2026-63089

·

Publicado

2026-07-16

·

Atualizado

2026-07-17

CVSS v3.1

9.3

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:C/C:H/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas WireGuard Easy versões anteriores a 15.3.1
Description Existe um problema onde os tokens de link de uso único são gerados usando um método criptograficamente fraco. O token é calculado usando CRC32 (uma verificação de redundância cíclica usada para detecção de erros) sobre um valor aleatório limitado a um intervalo entre 0 e 999. Isso permite que atacantes de rede não autenticados recuperem credenciais de pares do WireGuard, incluindo a PrivateKey e a PresharedKey, através de força bruta em no máximo 1000 tokens candidatos por ID de cliente. Atacantes podem enumerar esses tokens através do endpoint não autenticado '/cnf/:oneTimeLink', que não implementa limitação de taxa (rate limiting) nem valida a expiração do token, permitindo a personificação de um par na rede VPN.
Recommendations Atualize o WireGuard Easy para a versão que contém o commit 66b292b. Restrinja o acesso ao endpoint '/cnf/:oneTimeLink' para minimizar o risco de exploração.

Exploit

Correção

Insufficient Session Expiration

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-63089

Produtos afetados

Wireguard Easy