PT-2026-61693 · Glance · Glance

·

CVE-2026-63770

·

Publicado

2026-07-20

·

Atualizado

2026-08-21

CVSS v4.0

8.2

Alta

VetorAV:N/AC:L/AT:P/PR:N/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas Glance versão 0.8.5
Description Um problema de spoofing de endereço IP existe no manipulador de autenticação quando a opção de servidor proxy está habilitada. Atacantes não autenticados podem ignorar as proteções de bloqueio de força bruta fornecendo valores arbitrários no cabeçalho de requisição X-Forwarded-For. Ao manipular o valor mais à esquerda deste cabeçalho, os atacantes podem fazer com que cada tentativa de login pareça originar-se de um endereço IP diferente, impedindo que o contador de falhas de login por IP atinja o limite de bloqueio e permitindo a tentativa ilimitada de adivinhação de credenciais no endpoint de autenticação.
Recommendations Para a versão 0.8.5, desative a opção de servidor proxy como uma mitigação temporária para evitar a evasão das proteções de força bruta.

Exploit

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-63770

Produtos afetados

Glance