PT-2026-79499 · Unknown · Arc Enterprise
CVE-2026-48106
·
Publicado
2026-08-21
·
Atualizado
2026-08-22
CVSS v4.0
8.3
Alta
| Vetor | AV:N/AC:L/AT:N/PR:L/UI:N/VC:N/VI:H/VA:N/SC:N/SI:H/SA:N |
Nome do Software Vulnerável e Versões Afetadas
Arc Enterprise versões anteriores a 26.06.1
Descrição
O receptor de replicação de cluster em
internal/cluster/replication/receiver.go valida apenas o envelope do formato de fio de mensagens recebidas. A carga útil MsgReplicateSync é aceita sem autenticação na camada de aplicação, como HMAC, assinaturas ou nonces por mensagem. Embora o fluxo de replicação utilize TLS/mTLS para proteção da camada de transporte, não há defesa contra adulteração de mensagens na camada de aplicação ou ataques de replay caso um peer tenha acesso à rede do cluster, permitindo potencialmente a injeção de dados em todo o cluster.Recomendações
Atualize para a versão 26.06.1.
Restrinja o acesso à rede do cluster a peers confiáveis conhecidos por meio de regras rigorosas de firewall.
Audite os logs de replicação em busca de tráfego
MsgReplicateSync inesperado.
Desative o modo de cluster como medida temporária.Correção
Missing Authentication
Insufficient Verification of Data Authenticity
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Arc Enterprise