PT-2026-84376 · Grpc-Go · Grpc-Go

CVE-2026-84303

·

Publicado

2026-09-01

·

Atualizado

2026-09-11

CVSS v4.0

6.3

Média

VetorAV:N/AC:L/AT:P/PR:N/UI:N/VC:L/VI:L/VA:N/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas gRPC-Go versões anteriores a 1.83.1
Description O filtro HTTP RBAC xDS em internal/xds/httpfilter/rbac/rbac.go não converte os nomes do correspondente de cabeçalho para letras minúsculas na função normalizeHeaderMatcher(), embora as chaves de metadados recebidas sejam em letras minúsculas. Essa divergência de caixa permite que políticas de negação (DENY) que utilizam nomes com letras maiúsculas e minúsculas, como X-Role ou User-Agent, falhem ao abrir, permitindo requisições que deveriam ser rejeitadas. Além disso, esse problema permite que :Scheme ou Grpc-Status evitem a validação gRFC A41 e impede que o cabeçalho Host seja reescrito para :authority.
Recommendations Atualizar para a versão 1.83.1.

Exploit

Correção

Incorrect Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

AZL-99696
CVE-2026-84303
GHSA-QC2Q-P7WX-3PX3
OPENSUSE-SU-2026:11686-1
OPENSUSE-SU-2026:11695-1
OPENSUSE-SU-2026:11697-1
OPENSUSE-SU-2026:11700-1
OPENSUSE-SU-2026:11713-1
OPENSUSE-SU-2026:11718-1
OPENSUSE-SU-2026:11731-1
OPENSUSE-SU-2026:11732-1
OPENSUSE-SU-2026:11743-1
OPENSUSE-SU-2026:11752-1
OPENSUSE-SU-2026:21801-1
OPENSUSE-SU-2026:21809-1
OPENSUSE-SU-2026:21824-1

Produtos afetados

Grpc-Go