PT-2026-94383 · Hashicorp+1 · Hashicorp Consul+1

·

CVE-2026-81516

·

Publicado

2026-09-17

·

Atualizado

2026-09-18

CVSS v3.1

7.5

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
Nome do Software Vulnerável e Versões Afetadas Steeltoe versões 4.0.0 até 4.2.9
Descrição O ConsulDiscoveryClient analisa o campo de metadados secure de instâncias de serviço registradas usando uma conversão booleana estrita. Se um principal registrar um serviço com um valor secure diferente de true ou false (como yes ou 1), a exceção resultante aborta a construção de toda a lista de instâncias, tornando o serviço alvo indescobível. Além disso, quando a função GetAllInstancesAsync() é usada para enumerar todos os serviços, uma única instância malformada pode abortar o processo de enumeração em todos os serviços. Esta condição é mais provável de ocorrer em ambientes de plataforma mista, onde clientes não-.NET registram serviços com valores de metadados não padronizados. A interrupção persiste até que o registro ofensivo seja removido.
Recomendações Atualize para a versão 4.3.0. Audite o catálogo do Consul em busca de registros de serviço com valores de metadados secure não padronizados. Restrinja o acesso de gravação à API de registro de serviço do Consul apenas a serviços confiáveis.

Exploit

Correção

DoS

Improper Handling of Exceptional Conditions

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-81516
GHSA-67C9-F6V2-QV86

Produtos afetados

Hashicorp Consul
Steeltoe