PT-2026-65683 · Unknown · Cosmos-Server

CVE-2026-49446

·

Publicado

2026-07-28

·

Atualizado

2026-09-04

CVSS v3.1

6.1

Média

VetorAV:A/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas Cosmos-Server (versões afetadas não especificadas)
Description Existe uma falha de bypass de autenticação na função tokenMiddleware em src/proxy/routerGen.go. O problema ocorre quando o ramo de bypass do túnel Constellation é acionado, fazendo com que a aplicação retorne ao manipulador upstream antes de remover cabeçalhos de identidade críticos e antes de executar a função AdminOnlyWithRedirect().
Um invasor que possua uma chave de API x-cstln-auth válida para um dispositivo cadastrado pode ignorar o login via JWT, senha e MFA, enviando uma requisição através do túnel Constellation Nebula com um cabeçalho x-cosmos-user definido manualmente (ex: x-cosmos-user: admin). Como o ramo de bypass é acessado antes da redefinição dos cabeçalhos, o backend proxy recebe a identidade controlada pelo invasor. Isso permite que o invasor se passe por qualquer usuário, incluindo administradores, e obtenha acesso não autorizado a backends proxy exclusivos para administradores.
Recommendations No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.
Como medida de mitigação temporária, restrinja o uso dos cabeçalhos x-cosmos-user, x-cosmos-role, x-cosmos-user-role e x-cosmos-mfa, garantindo que sejam removidos ou validados no nível do backend, e evite confiar nesses cabeçalhos em saltos não confiáveis.

Authentication Bypass by Spoofing

Improper Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-49446
GHSA-2RX5-2G7J-2659
GO-2026-6123
OPENSUSE-SU-2026:21761-1

Produtos afetados

Cosmos-Server