PT-2026-95492 · Anycable · Anycable

CVE-2026-63405

·

Publicado

2026-09-18

·

Atualizado

2026-09-28

CVSS v3.1

5.9

Média

VetorAV:N/AC:H/PR:N/UI:N/S:U/C:N/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas AnyCable versões anteriores a 1.6.15
Description A API REST compatível com Pusher em pusher/http.go inclui o valor body md5 fornecido pelo chamador na entrada HMAC, mas não calcula o digest do corpo da requisição recebido nem o compara com o valor assinado. Isso permite que um invasor que obtenha uma requisição POST assinada legítima mantenha os parâmetros de consulta e a auth signature enquanto substitui o corpo da requisição. Consequentemente, as funções Handler() e handleEvents() podem aceitar e transmitir conteúdo de evento selecionado pelo invasor. Além disso, a ausência de uma verificação de atualidade do auth timestamp permite que assinaturas capturadas sejam repetidas indefinidamente. Isso pode resultar na falsificação de eventos do lado do servidor, modificação do estado da aplicação ou entrega de mensagens controladas pelo invasor a clientes WebSocket dentro do contexto da aplicação da requisição assinada.
Recommendations Atualize o AnyCable para a versão 1.6.15.

Exploit

Correção

Insufficient Verification of Data Authenticity

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-63405
GHSA-5P54-WHVP-X327
GO-2026-6516

Produtos afetados

Anycable