PT-2026-68065 · Suse · Rancher Manager
CVE-2026-59675
·
Publicado
2026-08-05
·
Atualizado
2026-08-05
CVSS v3.1
7.5
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H |
Nome do Software Vulnerável e Versões Afetadas
Rancher Manager (versões afetadas não especificadas)
Descrição
Quando o log de auditoria de API está habilitado, o middleware lê todo o corpo da requisição HTTP na memória sem impor um limite de tamanho nos endpoints de login. Isso ocorre porque o middleware de auditoria está posicionado antes do
APIBodyLimitingHandler na cadeia de manipuladores, ignorando o limite padrão de 1 MiB para requisições que passam pelo caminho copyReqBody. Um invasor não autenticado pode enviar corpos de requisição arbitrariamente grandes para os endpoints de login públicos, fazendo com que o processo do servidor aloque memória proporcional ao tamanho do corpo fornecido. Com poucas conexões simultâneas, isso pode esgotar a memória disponível e encerrar o processo do servidor, tornando a API e a interface do usuário indisponíveis e interrompendo o gerenciamento de todos os clusters downstream.Recomendações
No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.
Exploit
Allocation of Resources Without Limits
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Rancher Manager