PT-2026-84663 · Eclipse Foundation · Eclipse Ditto

CVE-2026-82958

·

Publicado

2026-09-02

·

Atualizado

2026-09-02

CVSS v4.0

7.6

Alta

VetorAV:N/AC:L/AT:P/PR:L/UI:N/VC:H/VI:H/VA:N/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas Eclipse Ditto versões 1.3.0 até 3.9.6
Descrição O ImplicitThingCreationMessageMapper do serviço de conectividade constrói um comando CreateThing substituindo valores de espaços reservados (placeholders) resolvidos de cabeçalhos de mensagens recebidas em um modelo JSON de "thing" pré-configurado como strings brutas e não escapadas. Como o mecanismo de placeholders não realiza o escape de JSON, um valor contendo um caractere de aspas duplas pode romper o contexto da string e injetar estruturas JSON adicionais. Se uma conexão utilizar este mapeador com um modelo que reflita um cabeçalho controlável por um dispositivo de publicação (como propriedades de usuário MQTT 5, propriedades de aplicação AMQP 1.0 ou cabeçalhos de registro Kafka), um invasor pode injetar um objeto policy inline. Isso permite que o invasor substitua o policyId configurado pelo administrador e atribua uma política de controle de acesso arbitrária ao gêmeo digital recém-criado, potencialmente obtendo acesso total de leitura/gravação e revogando o acesso do proprietário legítimo sem a interação do administrador.
Recomendações Atualize o Eclipse Ditto para uma versão posterior à 3.9.6. Como medida de mitigação temporária, restrinja os sujeitos da conexão apenas à criação de coisas via configuração de criação de entidade para evitar impactos de substituição de política.

Exploit

Correção

Improper Encoding or Escaping of Output

Special Elements Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-82958
GHSA-CGFQ-3FV9-5C44

Produtos afetados

Eclipse Ditto