PT-2026-84579 · Pikiwidb · Pikiwidb

·

CVE-2026-84700

·

Publicado

2026-09-02

·

Atualizado

2026-09-02

CVSS v4.0

8.8

Alta

VetorAV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:L/VA:L/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas PikiwiDB (Pika) versão 3.5.7
Descrição O servidor de replicação protobuf interno é exposto em uma porta calculada somando 2000 à porta do cliente (por exemplo, porta 11221 se a porta padrão do cliente for 9221). Este servidor não autentica requisições recebidas. Embora a configuração requirepass seja destinada a restringir a replicação, apenas a função HandleMetaSyncRequest() a valida. O despachante de quadros DealMessage() não verifica se um processo MetaSync foi concluído ou tentado antes de rotear as mensagens. Consequentemente, um invasor remoto não autenticado pode se conectar à porta de replicação e executar requisições TrySync, DBSync, BinlogSync e RemoveSlaveNode para obter snapshots de sincronização completa, acessar fluxos de gravação em tempo real ou remover nós de réplica.
Recomendações No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.

Exploit

Missing Authentication

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-84700

Produtos afetados

Pikiwidb