PT-2026-95514 · Anycable · Anycable

CVE-2026-63406

·

Publicado

2026-09-18

·

Atualizado

2026-09-28

CVSS v3.1

5.9

Média

VetorAV:N/AC:H/PR:N/UI:N/S:U/C:H/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas AnyCable versões anteriores a 1.6.15
Description O subsistema de telemetria contém um token de autenticação fixo em telemetry/config.go usado para autenticação em https://telemetry.anycable.io. Além disso, a função clusterFingerprint() em telemetry/telemetry.go processa o arquivo de configuração completo e argumentos brutos de linha de comando via anycableCLIArgs(), incluindo valores sensíveis passados através de --secret, --jwt secret e --http rpc secret. Essas entradas brutas são passadas para a função generateDigest() para criar uma impressão digital hexadecimal enviada como telemetria. Como o token de autenticação é público, um invasor capaz de realizar sequestro de DNS ou interceptação de rede poderia potencialmente interceptar a carga útil de telemetria contendo dados derivados de credenciais do operador.
Recommendations Atualize para a versão 1.6.15. Como mitigação temporária, evite usar as flags --secret, --jwt secret e --http rpc secret ao iniciar o servidor até que a atualização seja aplicada.

Exploit

Correção

Cleartext Storage of Sensitive Information

Using Hardcoded Credentials

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-63406
GHSA-W72W-9QMJ-C9QM
GO-2026-6529

Produtos afetados

Anycable