PT-2026-84663 · Eclipse Foundation · Eclipse Ditto
CVE-2026-82958
·
Publicado
2026-09-02
·
Atualizado
2026-09-02
CVSS v4.0
7.6
Alta
| Vetor | AV:N/AC:L/AT:P/PR:L/UI:N/VC:H/VI:H/VA:N/SC:N/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
Eclipse Ditto versões 1.3.0 até 3.9.6
Descrição
O
ImplicitThingCreationMessageMapper do serviço de conectividade constrói um comando CreateThing substituindo valores de espaços reservados (placeholders) resolvidos de cabeçalhos de mensagens recebidas em um modelo JSON de "thing" pré-configurado como strings brutas e não escapadas. Como o mecanismo de placeholders não realiza o escape de JSON, um valor contendo um caractere de aspas duplas pode romper o contexto da string e injetar estruturas JSON adicionais. Se uma conexão utilizar este mapeador com um modelo que reflita um cabeçalho controlável por um dispositivo de publicação (como propriedades de usuário MQTT 5, propriedades de aplicação AMQP 1.0 ou cabeçalhos de registro Kafka), um invasor pode injetar um objeto policy inline. Isso permite que o invasor substitua o policyId configurado pelo administrador e atribua uma política de controle de acesso arbitrária ao gêmeo digital recém-criado, potencialmente obtendo acesso total de leitura/gravação e revogando o acesso do proprietário legítimo sem a interação do administrador.Recomendações
Atualize o Eclipse Ditto para uma versão posterior à 3.9.6.
Como medida de mitigação temporária, restrinja os sujeitos da conexão apenas à criação de coisas via configuração de criação de entidade para evitar impactos de substituição de política.
Exploit
Correção
Improper Encoding or Escaping of Output
Special Elements Injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Eclipse Ditto