PT-2026-79499 · Unknown · Arc Enterprise

CVE-2026-48106

·

Publicado

2026-08-21

·

Atualizado

2026-08-22

CVSS v4.0

8.3

Alta

VetorAV:N/AC:L/AT:N/PR:L/UI:N/VC:N/VI:H/VA:N/SC:N/SI:H/SA:N
Nome do Software Vulnerável e Versões Afetadas Arc Enterprise versões anteriores a 26.06.1
Descrição O receptor de replicação de cluster em internal/cluster/replication/receiver.go valida apenas o envelope do formato de fio de mensagens recebidas. A carga útil MsgReplicateSync é aceita sem autenticação na camada de aplicação, como HMAC, assinaturas ou nonces por mensagem. Embora o fluxo de replicação utilize TLS/mTLS para proteção da camada de transporte, não há defesa contra adulteração de mensagens na camada de aplicação ou ataques de replay caso um peer tenha acesso à rede do cluster, permitindo potencialmente a injeção de dados em todo o cluster.
Recomendações Atualize para a versão 26.06.1. Restrinja o acesso à rede do cluster a peers confiáveis conhecidos por meio de regras rigorosas de firewall. Audite os logs de replicação em busca de tráfego MsgReplicateSync inesperado. Desative o modo de cluster como medida temporária.

Correção

Missing Authentication

Insufficient Verification of Data Authenticity

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-48106

Produtos afetados

Arc Enterprise