PT-2026-83343 · Unknown · Arc Enterprise
CVE-2026-55678
·
Publicado
2026-08-28
·
Atualizado
2026-09-08
CVSS v4.0
6.9
Média
| Vetor | AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:L/VA:N/SC:N/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
Arc versões 26.02.1 through 26.06.1
Description
O agrupamento (clustering) do Arc Enterprise aceita solicitações de ingresso no cluster sem autenticação quando
cluster.enabled está definido como true, mas cluster.shared secret não está configurado. Um invasor de rede que consiga alcançar a porta do coordenador e conheça o nome do cluster pode enviar um JoinRequest com valores controlados pelo invasor para node id, role, raft addr, api addr e coord addr. Como o coordenador valida a autenticação HMAC apenas se um segredo compartilhado estiver presente, ele pode aceitar o nó malicioso como saudável e adicioná-lo ao estado de confiança do cluster.Uma vez ingressado, o nó malicioso pode ser selecionado pelo roteador do cluster para receber solicitações encaminhadas. O caminho
forwardRequest copia os cabeçalhos Authorization e x-api-key originais para o nó de destino, permitindo que o invasor intercepte tokens de autenticação, corpos de solicitação e metadados operacionais. Além disso, a mensagem Heartbeat carece de autenticação, permitindo que invasores atualizem o estado do nó usando um node id fornecido. Isso pode levar à mutação não autorizada da associação do cluster, interceptação de tráfego autenticado e a capacidade de desviar, forjar ou bloquear operações.Recommendations
Atualize para a versão 26.06.2.
Como mitigação temporária, certifique-se de que
cluster.shared secret esteja configurado com um valor não vazio sempre que cluster.enabled estiver definido como true.
Restrinja o acesso de rede à porta do coordenador (padrão :9100) apenas para nós confiáveis.Exploit
Correção
Improper Authentication
Improper Access Control
Missing Authentication
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Arc Enterprise