PT-2026-84268 · Erlang · Otp+1

·

CVE-2026-74994

·

Publicado

2026-09-01

·

Atualizado

2026-09-03

CVSS v4.0

6.0

Média

VetorAV:N/AC:L/AT:P/PR:L/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas OTP versões 17.0 até 27.3.4.16 OTP versões 28.0 até 28.5.0.5 OTP versões 29.0 até 29.0.5 inets versões 5.10 até 9.3.2.6 inets versões 9.4 até 9.6.2.2 inets versões 9.7 até 9.7.1
Description O módulo mod auth no servidor httpd do inets colapsa todos os blocos de configuração de diretório em um único espaço de nomes de usuário/grupo compartilhado quando configurado com backends de autenticação dets ou mnesia. Esse comportamento permite que um usuário autorizado para um diretório protegido seja aceito como válido para todos os outros diretórios protegidos na mesma instância do servidor.
Recommendations Atualize o OTP para a versão 27.3.4.17 ou posterior. Atualize o OTP para a versão 28.5.0.6 ou posterior. Atualize o OTP para a versão 29.0.6 ou posterior. Atualize o inets para a versão 9.3.2.7 ou posterior. Atualize o inets para a versão 9.6.2.3 ou posterior. Atualize o inets para a versão 9.7.2 ou posterior.

Exploit

Correção

Incorrect Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

AZL-98496
CVE-2026-74994
GHSA-C3CQ-Q8X6-547G

Produtos afetados

Otp
Inets