PT-2026-82280 · Unknown · Static Web Server

·

CVE-2026-75601

·

Publicado

2026-08-26

·

Atualizado

2026-08-29

CVSS v3.1

4.3

Média

VetorAV:N/AC:L/PR:N/UI:R/S:U/C:L/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas Static Web Server (SWS) versões anteriores a 2.44.0
Description Instâncias com os recursos de basic-auth e métricas habilitados processam o endpoint '/metrics' antes da verificação de basic-auth em src/handler.rs. Isso permite que um invasor remoto não autenticado recupere métricas do Prometheus, que revelam nomes de hosts virtuais, volumes de requisições, taxas de erro, distribuições de latência e conexões ativas.
Recommendations Atualize para a versão 2.44.0. Como medida paliativa temporária, desative o recurso de métricas ou o recurso de basic-auth para evitar a recuperação não autorizada de métricas através do endpoint '/metrics'.

Exploit

Correção

Missing Authentication

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-75601
GHSA-97Q6-JPH8-RXGM

Produtos afetados

Static Web Server