PT-2026-82112 · Npm · @Logtape/Syslog
CVE-2026-54511
·
Publicado
2026-08-26
·
Atualizado
2026-08-30
CVSS v3.1
8.6
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:C/C:N/I:H/A:N |
Nome do Software Vulnerável e Versões Afetadas
@logtape/syslog versões anteriores a 1.3.11
@logtape/syslog versões anteriores a 2.0.14
@logtape/syslog versões anteriores a 2.1.5
Description
Existem dois problemas de codificação de saída no código de formatação de dados estruturados quando
includeStructuredData está definido como true. Primeiro, a função escapeStructuredDataValue() em packages/syslog/src/syslog.ts não neutraliza caracteres de controle C0 (U+0000 a U+001F). Em ambientes TCP syslog que utilizam enquadramento não transparente, uma quebra de linha controlada por um invasor pode encerrar um quadro e permitir que os bytes subsequentes sejam interpretados como um registro forjado com hosts, aplicações, identificadores de processo, instalações ou níveis de severidade arbitrários. Segundo, a função formatStructuredData() insere chaves de propriedade sem validá-las conforme a gramática SD-NAME da RFC 5424. Uma chave contendo caracteres proibidos, como um colchete de fechamento, pode encerrar ou corromper o elemento de dados estruturados. Esses problemas podem comprometer a integridade de coletores downstream e sistemas SIEM.Recommendations
Atualize o @logtape/syslog para a versão 1.3.11 ou posterior.
Atualize o @logtape/syslog para a versão 2.0.14 ou posterior.
Atualize o @logtape/syslog para a versão 2.1.5 ou posterior.
Como mitigação temporária, defina
includeStructuredData como false.Exploit
Correção
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
@Logtape/Syslog