PT-2026-95514 · Anycable · Anycable
CVE-2026-63406
·
Publicado
2026-09-18
·
Atualizado
2026-09-28
CVSS v3.1
5.9
Média
| Vetor | AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:N/A:N |
Nome do Software Vulnerável e Versões Afetadas
AnyCable versões anteriores a 1.6.15
Description
O subsistema de telemetria contém um token de autenticação fixo em
telemetry/config.go usado para autenticação em https://telemetry.anycable.io. Além disso, a função clusterFingerprint() em telemetry/telemetry.go processa o arquivo de configuração completo e argumentos brutos de linha de comando via anycableCLIArgs(), incluindo valores sensíveis passados através de --secret, --jwt secret e --http rpc secret. Essas entradas brutas são passadas para a função generateDigest() para criar uma impressão digital hexadecimal enviada como telemetria. Como o token de autenticação é público, um invasor capaz de realizar sequestro de DNS ou interceptação de rede poderia potencialmente interceptar a carga útil de telemetria contendo dados derivados de credenciais do operador.Recommendations
Atualize para a versão 1.6.15.
Como mitigação temporária, evite usar as flags
--secret, --jwt secret e --http rpc secret ao iniciar o servidor até que a atualização seja aplicada.Exploit
Correção
Cleartext Storage of Sensitive Information
Using Hardcoded Credentials
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Anycable