PT-2026-84264 · Unknown · Erlang/Otp

CVE-2026-73270

·

Publicado

2026-09-01

·

Atualizado

2026-09-03

CVSS v4.0

8.2

Alta

VetorAV:N/AC:L/AT:P/PR:N/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas Erlang/OTP versões 17.0 até 27.3.4.16 Erlang/OTP versões 28.0 até 28.5.0.5 Erlang/OTP versões 29.0 até 29.0.5
Description O tratamento inadequado de diferenciação entre maiúsculas e minúsculas no componente inets httpd permite que um invasor remoto não autenticado leia arquivos dentro de um diretório protegido por mod auth em implantações que utilizam sistemas de arquivos insensíveis a maiúsculas e minúsculas. A função mod auth:secret path/3 determina se um caminho de sistema de arquivos está dentro de um bloco protegido usando re:run/3 sem a opção caseless. Consequentemente, se uma solicitação usar uma capitalização diferente da do diretório configurado (por exemplo, solicitar /secret/file quando o diretório está configurado como /Secret), a solicitação é tratada como desprotegida e nenhum desafio de autenticação é emitido. O sistema de arquivos insensível a maiúsculas e minúsculas então resolve o caminho para o mesmo arquivo, que é servido pelo mod get. Este problema afeta principalmente ambientes como Windows e macOS, onde a resolução de caminhos é insensível a maiúsculas e minúsculas por padrão.
Recommendations Atualize o Erlang/OTP para a versão 27.3.4.17 ou posterior. Atualize o Erlang/OTP para a versão 28.5.0.6 ou posterior. Atualize o Erlang/OTP para a versão 29.0.6 ou posterior. Hospede a raiz de documentos em um sistema de arquivos sensível a maiúsculas e minúsculas. Implemente um proxy reverso à frente do httpd para realizar a correspondência de caminho insensível a maiúsculas e minúsculas ou normalizar a capitalização do caminho da solicitação antes do encaminhamento. Restrinja o acesso ao servidor a clientes confiáveis.

Exploit

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

AZL-98484
CVE-2026-73270
GHSA-MH78-93CR-JX8F

Produtos afetados

Erlang/Otp