PT-2026-60682 · Kuma-Dp · Kuma-Dp

CVE-2026-52724

·

Publicado

2026-07-16

·

Atualizado

2026-07-30

CVSS v4.0

5.8

Média

VetorAV:A/AC:H/AT:P/PR:N/UI:N/VC:N/VI:N/VA:N/SC:H/SI:H/SA:H
Nome do Software Vulnerável e Versões Afetadas kuma-dp versões 2.8.0 até 2.9.15
Descrição Quando o kuma-dp é iniciado contra um plano de controle HTTPS sem um certificado CA, o plano de dados se conecta com a verificação de peer TLS desativada. Isso faz com que o token de autenticação do plano de dados seja transmitido por uma conexão não verificada. Um invasor no caminho (on-path) pode interceptar esse token e personificar o plano de controle perante o plano de dados, permitindo a injeção de uma configuração de bootstrap forjada e a subsequente tomada de controle do proxy. Este problema afeta especificamente o kuma-dp em modo Universal quando o parâmetro --ca-cert-file não é utilizado ou a variável KUMA CONTROL PLANE CA CERT não está definida.
Recomendações Atualize o kuma-dp para a versão 2.9.16 ou posterior. Configure o parâmetro --ca-cert-file ou a variável KUMA CONTROL PLANE CA CERT em cada plano de dados em modo Universal para apontar para o CA de serviço do plano de controle. Termine o plano de controle atrás de um certificado confiável publicamente para permitir a verificação contra o armazenamento de confiança do sistema operacional.

Correção

Improper Certificate Validation

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-52724
GHSA-WVMP-6R4V-J6CV
GO-2026-6013
OPENSUSE-SU-2026:21483-1

Produtos afetados

Kuma-Dp