PT-2026-71357 · Unknown · Kin-Openapi

CVE-2026-73501

·

Publicado

2026-07-24

·

Atualizado

2026-09-04

CVSS v3.1

9.1

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas kin-openapi versões anteriores a 0.144.0
Description Na função ValidationHandler.Load() em openapi3filter/validation handler.go, um AuthenticationFunc nulo é silenciosamente substituído por NoopAuthenticationFunc. Esta função retorna nulo sem verificar as credenciais, fazendo com que todos os requisitos de segurança do OpenAPI sejam satisfeitos para requisições não autenticadas quando o ValidationHandler é utilizado como middleware de imposição. Este comportamento ignora o caminho de falha fechada ErrAuthenticationServiceMissing, permitindo que requisições alcancem manipuladores protegidos que deveriam exigir uma chave de API, token OAuth ou outros esquemas de segurança.
Recommendations Atualizar para a versão 0.144.0.

Exploit

Correção

Improper Authentication

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-73501
GHSA-R277-6W6Q-XMQW
GO-2026-6095
OPENSUSE-SU-2026:11684-1
RHSA-2026:59028
RHSA-2026:60866

Produtos afetados

Kin-Openapi