PT-2026-82222 · Netmaker · Netmaker

·

CVE-2026-81034

·

Publicado

2026-08-26

·

Atualizado

2026-08-27

CVSS v4.0

8.3

Alta

VetorAV:N/AC:L/AT:P/PR:N/UI:N/VC:H/VI:L/VA:N/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas Netmaker (versões afetadas não especificadas)
Descrição O Netmaker desativa a verificação de certificado ao se conectar ao servidor de e-mail configurado. No arquivo pro/email/smtp.go, o remetente atribui uma configuração TLS na qual o campo skip-verify é definido incondicionalmente como verdadeiro. Como nenhum valor de configuração governa essa configuração e nenhum caminho de código restaura a verificação, o cliente aceita qualquer certificado apresentado pelo servidor de e-mail, incluindo aqueles de terceiros. Isso permite que um invasor posicionado entre o servidor e seu relé de e-mail realize um ataque de man-in-the-middle para ler mensagens em trânsito, como mensagens de redefinição de senha contendo tokens de uso único e convites de usuário contendo links de inscrição, permitindo potencialmente que o invasor use tokens de redefinição capturados.
Recomendações No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.

Exploit

Improper Certificate Validation

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-81034

Produtos afetados

Netmaker