PT-2026-66622 · Unknown · Meshcentral

·

CVE-2026-66420

·

Publicado

2026-07-30

·

Atualizado

2026-07-31

CVSS v3.1

8.8

Alta

VetorAV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas MeshCentral versão 1.1.21
Description Ocorre uma falha de bypass na proteção contra sequestro de WebSocket cross-site quando certificados autoassinados são utilizados. Isso é causado por um retorno antecipado incondicional na função CheckWebServerOriginName() dentro do arquivo webserver.js. Atacantes remotos não autenticados podem estabelecer conexões WebSocket cross-origin para qualquer um dos doze endpoints de WebSocket e enviar comandos de ação manipulados para exfiltrar a sessionKey do servidor usada para assinar cookies de sessão. Isso permite que atacantes forjem tokens de sessão como usuários arbitrários e obtenham controle remoto total de todos os dispositivos gerenciados.
Recommendations No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.

Exploit

Origin Validation Error

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-66420

Produtos afetados

Meshcentral