PT-2026-71218 · Kuma-Dp · Kuma-Dp
CVE-2026-18679
·
Publicado
2026-07-16
·
Atualizado
2026-08-12
CVSS v4.0
5.8
Média
| Vetor | AV:A/AC:H/AT:P/PR:N/UI:N/VC:N/VI:N/VA:N/SC:H/SI:H/SA:H |
Nome do Software Vulnerável e Versões Afetadas
kuma-dp (versões afetadas não especificadas)
Description
Quando iniciado contra um plano de controle HTTPS sem a fornececia de um certificado CA, o plano de dados estabelece uma conexão com a verificação de peer TLS desativada. Isso permite que o token de autenticação do plano de dados seja transmitido por uma conexão não verificada. Um ator on-path pode interceptar esse token para personificar o plano de controle, permitindo a injeção de uma configuração de bootstrap forjada e a subsequente tomada de controle do proxy.
Recommendations
No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.
Exploit
Improper Certificate Validation
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Kuma-Dp