PT-2026-65683 · Unknown · Cosmos-Server
CVE-2026-49446
·
Publicado
2026-07-28
·
Atualizado
2026-09-04
CVSS v3.1
6.1
Média
| Vetor | AV:A/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:N |
Nome do Software Vulnerável e Versões Afetadas
Cosmos-Server (versões afetadas não especificadas)
Description
Existe uma falha de bypass de autenticação na função
tokenMiddleware em src/proxy/routerGen.go. O problema ocorre quando o ramo de bypass do túnel Constellation é acionado, fazendo com que a aplicação retorne ao manipulador upstream antes de remover cabeçalhos de identidade críticos e antes de executar a função AdminOnlyWithRedirect().Um invasor que possua uma chave de API
x-cstln-auth válida para um dispositivo cadastrado pode ignorar o login via JWT, senha e MFA, enviando uma requisição através do túnel Constellation Nebula com um cabeçalho x-cosmos-user definido manualmente (ex: x-cosmos-user: admin). Como o ramo de bypass é acessado antes da redefinição dos cabeçalhos, o backend proxy recebe a identidade controlada pelo invasor. Isso permite que o invasor se passe por qualquer usuário, incluindo administradores, e obtenha acesso não autorizado a backends proxy exclusivos para administradores.Recommendations
No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.
Como medida de mitigação temporária, restrinja o uso dos cabeçalhos
x-cosmos-user, x-cosmos-role, x-cosmos-user-role e x-cosmos-mfa, garantindo que sejam removidos ou validados no nível do backend, e evite confiar nesses cabeçalhos em saltos não confiáveis.Authentication Bypass by Spoofing
Improper Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Cosmos-Server