PT-2026-70889 · Temporal Technologies+1 · Temporal Server+1
CVE-2026-65655
·
Publicado
2026-08-11
·
Atualizado
2026-08-11
CVSS v4.0
2.3
Baixa
| Vetor | AV:N/AC:L/AT:P/PR:N/UI:P/VC:L/VI:L/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X |
Nome do Software Vulnerável e Versões Afetadas
Temporal UI Server (versões afetadas não especificadas)
Descrição
Quando a autenticação OAuth está habilitada e o TLS termina em um proxy reverso que encaminha o callback para o servidor via HTTP, o sistema deriva incorretamente os atributos Secure dos cookies de autenticação a partir da conexão proxy-servidor. Isso permite que o servidor emita cookies
access-token e refresh-token sem o atributo Secure, mesmo que o login do navegador tenha ocorrido via HTTPS. Um invasor que consiga direcionar o tráfego para o hostname da UI, impedir conexões HTTPS e servir o hostname via HTTP pode expor essas credenciais por meio de uma requisição de texto simples no mesmo site. Credenciais recuperadas podem ser reproduzidas dentro das permissões da vítima.Recomendações
No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.
Implemente HSTS (HTTP Strict Transport Security) eficaz, um aviso de bloqueio apenas para HTTPS ou habilite a re-criptografia TLS entre o proxy reverso e o Temporal UI Server.
Exploit
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Temporal Server
Ui-Server