PT-2026-79423 · Checkmate · Checkmate

CVE-2026-70656

·

Publicado

2026-08-21

·

Atualizado

2026-08-21

CVSS v3.1

4.9

Média

VetorAV:N/AC:L/PR:H/UI:N/S:U/C:N/I:N/A:H
Nome do Software Vulnerável e Versões Afetadas Checkmate versões 3.5.1 até 3.9.1
Description Um administrador ou superadministrador autenticado pode causar uma Negação de Serviço por Expressão Regular (ReDoS) ao definir o matchMethod como regex e inserir uma expressão maliciosa no campo expectedValue durante a correspondência avançada do monitor HTTP. O sistema aceita a expressão via server/src/api/validation/monitorValidation.ts, e o arquivo server/src/service/network/AdvancedMatcher.ts a avalia sincronicamente contra um corpo de resposta HTTP controlado por um invasor no loop de eventos principal do Node.js. Como esse processo carece de um tempo limite (timeout) ou isolamento de worker, ele pode levar ao backtracking catastrófico—uma condição em que uma expressão regular complexa leva um tempo exponencial para ser processada—o que congela endpoints de API, verificações de monitoramento e conexões WebSocket para todos os usuários.
Recommendations Atualize para a versão 3.9.2. Como medida paliativa temporária, evite usar o campo expectedValue com o matchMethod definido como regex para a correspondência do monitor HTTP.

Exploit

Correção

DoS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-70656
GHSA-4C6J-P2CV-WF56

Produtos afetados

Checkmate