PT-2026-94382 · Steeltoe · Steeltoe

·

CVE-2026-81515

·

Publicado

2026-09-17

·

Atualizado

2026-09-17

CVSS v3.1

7.5

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
Nome do Software Vulnerável e Versões Afetadas Steeltoe versões 4.0.0 até 4.2.9
Descrição O EurekaDiscoveryClient do Steeltoe desserializa a resposta do registro como uma única unidade. Se uma instância registrada contiver um valor de campo que não possa ser analisado, a desserialização de todo o registro falha. Isso ocorre quando há um actionType ou status não reconhecido, um valor não booleano para isCoordinatingDiscoveryServer ou um timestamp não numérico. Consequentemente, todos os clientes Steeltoe conectados recebem uma lista de instâncias vazia ou obsoleta até que o registro malformado seja removido. Os caminhos de análise afetados incluem JsonInstanceInfoConverter, BoolStringJsonConverter e LongStringJsonConverter. Um agente capaz de registrar ou atualizar uma instância pode causar a interrupção da descoberta de serviços para todos os aplicativos Steeltoe conectados ao mesmo registro.
Recomendações Atualize para a versão 4.3.0. Audite o registro do Eureka em busca de registros que contenham valores de campo não padronizados, especialmente aqueles originados de clientes que não sejam .NET. Restrinja o acesso de gravação à API de registro do Eureka apenas a serviços confiáveis.

Exploit

Correção

Improper Handling of Exceptional Conditions

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-81515
GHSA-HR73-3GPV-HH6Q

Produtos afetados

Steeltoe