PT-2026-71357 · Unknown · Kin-Openapi
CVE-2026-73501
·
Publicado
2026-07-24
·
Atualizado
2026-09-04
CVSS v3.1
9.1
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N |
Nome do Software Vulnerável e Versões Afetadas
kin-openapi versões anteriores a 0.144.0
Description
Na função
ValidationHandler.Load() em openapi3filter/validation handler.go, um AuthenticationFunc nulo é silenciosamente substituído por NoopAuthenticationFunc. Esta função retorna nulo sem verificar as credenciais, fazendo com que todos os requisitos de segurança do OpenAPI sejam satisfeitos para requisições não autenticadas quando o ValidationHandler é utilizado como middleware de imposição. Este comportamento ignora o caminho de falha fechada ErrAuthenticationServiceMissing, permitindo que requisições alcancem manipuladores protegidos que deveriam exigir uma chave de API, token OAuth ou outros esquemas de segurança.Recommendations
Atualizar para a versão 0.144.0.
Exploit
Correção
Improper Authentication
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Kin-Openapi