PT-2026-64225 · Uvicorn+1 · Uvicorn+1
CVE-2026-11922
·
Publicado
2026-07-24
·
Atualizado
2026-07-24
CVSS v3.1
6.5
Média
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
zenml-io/zenml versões 0.57.0 a 0.94.2
Description
Um problema permite que atacantes ignorem a limitação de taxa (rate-limiting) nos endpoints
POST /api/v1/login e de alteração de senha própria ao rotacionar o cabeçalho X-Forwarded-For. Quando o Uvicorn é iniciado com --proxy-headers --forwarded-allow-ips *, o limitador de taxa utiliza request.client.host para indexar as requisições, que é derivado do cabeçalho X-Forwarded-For. Isso permite que clientes manipulem o valor de request.client.host, ignorando as proteções e expondo os endpoints a ataques de adivinhação de credenciais sem restrição.Recommendations
Atualize o zenml-io/zenml para uma versão posterior à 0.94.2.
Evite iniciar o Uvicorn com a configuração
--proxy-headers --forwarded-allow-ips * para impedir que clientes controlem o valor de request.client.host.Exploit
Correção
Authentication Bypass by Spoofing
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Uvicorn
Zenml