PT-2026-61804 · Heimdal · Heimdal

CVE-2026-57210

·

Publicado

2026-06-18

·

Atualizado

2026-09-04

CVSS v4.0

7.0

Alta

VetorAV:N/AC:L/AT:P/PR:N/UI:N/VC:N/VI:N/VA:N/SC:H/SI:H/SA:N
Nome do Software Vulnerável e Versões Afetadas heimdall (versões afetadas não especificadas)
Descrição Quando a opção trusted proxies está ativada, o software extrai endereços IP de clientes dos cabeçalhos Forwarded (especificamente o parâmetro for=) e X-Forwarded-For, expondo-os através de Request.ClientIPAddresses. O sistema não valida se esses valores extraídos são endereços IP sintaticamente válidos, permitindo strings arbitrárias, literais de IP malformados, identificadores ofuscados e valores unknown da RFC 7239. Além disso, o analisador do cabeçalho Forwarded processa incorretamente strings entre aspas da RFC 7239 ao dividir por vírgulas e pontos e vírgulas, o que pode resultar em um único valor entre aspas sendo interpretado como múltiplos endereços independentes contendo fragmentos malformados.
Este problema pode levar à manipulação da avaliação de regras em implantações onde Request.ClientIPAddresses é utilizado para decisões de segurança, como em um autorizador CEL usando a função networks(), potencialmente permitindo que invasores ignorem a lógica de controle de acesso. No modo proxy, esses valores não validados são propagados inalterados para serviços upstream via cabeçalhos X-Forwarded-For e Forwarded, possibilitando a falsificação de IP (IP spoofing) contra esses serviços.
Recomendações No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade. Garanta, no nível da rede, que apenas proxies confiáveis possam se comunicar diretamente com o heimdall. Certifique-se de que o proxy que encaminha as solicitações para o heimdall sanitize ou substitua os cabeçalhos Forwarded ou X-Forwarded-For antes do encaminhamento. Evite confiar em Request.ClientIPAddresses para decisões sensíveis de segurança.

RCE

Improper Encoding or Escaping of Output

Authentication Bypass by Spoofing

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-57210
GHSA-38X9-25WX-7FG2
GO-2026-5075
OPENSUSE-SU-2026:21761-1

Produtos afetados

Heimdal