PT-2026-92424 · Http4S · Http4S

CVE-2026-69206

·

Publicado

2026-09-15

·

Atualizado

2026-09-16

CVSS v3.1

5.9

Média

VetorAV:N/AC:H/PR:N/UI:N/S:U/C:N/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas Http4s versões anteriores a 0.23.35 Http4s versões anteriores a 1.0.0-M47
Description A proteção contra replay do DigestAuth registra lastNc mais um em vez do valor de nonce-count mais alto que foi aceito. Quando um cliente legítimo envia valores nc não contíguos devido a requisições paralelas ou repetidas, o contador armazenado permanece abaixo do máximo aceito. Isso permite que um observador passivo repita um cabeçalho Authorization capturado várias vezes para executar requisições autenticadas, incluindo operações de alteração de estado, como o usuário capturado. Isso anula a proteção principal contra replay que a autenticação Digest oferece em relação à Basic.
Recommendations Atualize para a versão 0.23.35. Atualize para a versão 1.0.0-M47. Implante a aplicação sobre TLS para evitar que as requisições sejam capturadas.

Exploit

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-69206
GHSA-9XWW-74XV-GJFP

Produtos afetados

Http4S