PT-2026-79060 · Dbx · Dbx

CVE-2026-55642

·

Publicado

2026-08-20

·

Atualizado

2026-08-20

CVSS v3.1

9.8

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas dbx versões anteriores a 0.5.51
Descrição O auth middleware em crates/dbx-web/src/auth.rs permite que requisições protegidas passem para a cadeia de manipuladores quando password hash é None. Este estado ocorre em implantações novas onde DBX PASSWORD não está definido e não existe senha armazenada. Como o serviço vincula-se a 0.0.0.0 na porta 4224 por padrão, um invasor de rede não autenticado pode acessar os endpoints '/api/connection/connect' e '/api/query/execute'. Isso permite que o invasor utilize credenciais de banco de dados configuradas para executar SQL arbitrário, podendo levar à divulgação, modificação ou destruição de dados nos bancos de dados conectados.
Recomendações Atualize para a versão 0.5.51.

Exploit

Correção

Missing Authentication

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-55642
GHSA-RQP4-8FXH-22VH

Produtos afetados

Dbx