PT-2026-64225 · Uvicorn+1 · Uvicorn+1

CVE-2026-11922

·

Publicado

2026-07-24

·

Atualizado

2026-07-24

CVSS v3.1

6.5

Média

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas zenml-io/zenml versões 0.57.0 a 0.94.2
Description Um problema permite que atacantes ignorem a limitação de taxa (rate-limiting) nos endpoints POST /api/v1/login e de alteração de senha própria ao rotacionar o cabeçalho X-Forwarded-For. Quando o Uvicorn é iniciado com --proxy-headers --forwarded-allow-ips *, o limitador de taxa utiliza request.client.host para indexar as requisições, que é derivado do cabeçalho X-Forwarded-For. Isso permite que clientes manipulem o valor de request.client.host, ignorando as proteções e expondo os endpoints a ataques de adivinhação de credenciais sem restrição.
Recommendations Atualize o zenml-io/zenml para uma versão posterior à 0.94.2. Evite iniciar o Uvicorn com a configuração --proxy-headers --forwarded-allow-ips * para impedir que clientes controlem o valor de request.client.host.

Exploit

Correção

Authentication Bypass by Spoofing

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-11922

Produtos afetados

Uvicorn
Zenml