PT-2026-71218 · Kuma-Dp · Kuma-Dp

CVE-2026-18679

·

Publicado

2026-07-16

·

Atualizado

2026-08-12

CVSS v4.0

5.8

Média

VetorAV:A/AC:H/AT:P/PR:N/UI:N/VC:N/VI:N/VA:N/SC:H/SI:H/SA:H
Nome do Software Vulnerável e Versões Afetadas kuma-dp (versões afetadas não especificadas)
Description Quando iniciado contra um plano de controle HTTPS sem a fornececia de um certificado CA, o plano de dados estabelece uma conexão com a verificação de peer TLS desativada. Isso permite que o token de autenticação do plano de dados seja transmitido por uma conexão não verificada. Um ator on-path pode interceptar esse token para personificar o plano de controle, permitindo a injeção de uma configuração de bootstrap forjada e a subsequente tomada de controle do proxy.
Recommendations No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.

Exploit

Improper Certificate Validation

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-18679
GHSA-WVMP-6R4V-J6CV
GO-2026-6013

Produtos afetados

Kuma-Dp