PT-2026-83343 · Unknown · Arc Enterprise

CVE-2026-55678

·

Publicado

2026-08-28

·

Atualizado

2026-09-08

CVSS v4.0

6.9

Média

VetorAV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:L/VA:N/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas Arc versões 26.02.1 through 26.06.1
Description O agrupamento (clustering) do Arc Enterprise aceita solicitações de ingresso no cluster sem autenticação quando cluster.enabled está definido como true, mas cluster.shared secret não está configurado. Um invasor de rede que consiga alcançar a porta do coordenador e conheça o nome do cluster pode enviar um JoinRequest com valores controlados pelo invasor para node id, role, raft addr, api addr e coord addr. Como o coordenador valida a autenticação HMAC apenas se um segredo compartilhado estiver presente, ele pode aceitar o nó malicioso como saudável e adicioná-lo ao estado de confiança do cluster.
Uma vez ingressado, o nó malicioso pode ser selecionado pelo roteador do cluster para receber solicitações encaminhadas. O caminho forwardRequest copia os cabeçalhos Authorization e x-api-key originais para o nó de destino, permitindo que o invasor intercepte tokens de autenticação, corpos de solicitação e metadados operacionais. Além disso, a mensagem Heartbeat carece de autenticação, permitindo que invasores atualizem o estado do nó usando um node id fornecido. Isso pode levar à mutação não autorizada da associação do cluster, interceptação de tráfego autenticado e a capacidade de desviar, forjar ou bloquear operações.
Recommendations Atualize para a versão 26.06.2. Como mitigação temporária, certifique-se de que cluster.shared secret esteja configurado com um valor não vazio sempre que cluster.enabled estiver definido como true. Restrinja o acesso de rede à porta do coordenador (padrão :9100) apenas para nós confiáveis.

Exploit

Correção

Improper Authentication

Improper Access Control

Missing Authentication

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-55678
GHSA-P378-JP5R-GPGW
GO-2026-6322
OPENSUSE-SU-2026:21812-1

Produtos afetados

Arc Enterprise