PT-2026-68065 · Suse · Rancher Manager

CVE-2026-59675

·

Publicado

2026-08-05

·

Atualizado

2026-08-05

CVSS v3.1

7.5

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
Nome do Software Vulnerável e Versões Afetadas Rancher Manager (versões afetadas não especificadas)
Descrição Quando o log de auditoria de API está habilitado, o middleware lê todo o corpo da requisição HTTP na memória sem impor um limite de tamanho nos endpoints de login. Isso ocorre porque o middleware de auditoria está posicionado antes do APIBodyLimitingHandler na cadeia de manipuladores, ignorando o limite padrão de 1 MiB para requisições que passam pelo caminho copyReqBody. Um invasor não autenticado pode enviar corpos de requisição arbitrariamente grandes para os endpoints de login públicos, fazendo com que o processo do servidor aloque memória proporcional ao tamanho do corpo fornecido. Com poucas conexões simultâneas, isso pode esgotar a memória disponível e encerrar o processo do servidor, tornando a API e a interface do usuário indisponíveis e interrompendo o gerenciamento de todos os clusters downstream.
Recomendações No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.

Exploit

Allocation of Resources Without Limits

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-59675
GHSA-G4F6-44G4-23XM

Produtos afetados

Rancher Manager