PT-2026-95583 · Moquette · Moquette
CVE-2026-85058
·
Publicado
2026-09-18
·
Atualizado
2026-09-24
CVSS v3.1
7.5
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:N |
Nome do Software Vulnerável e Versões Afetadas
Moquette versões anteriores a 0.18.1
Description
O Moquette falha ao aplicar as verificações de permissão de escrita da Lista de Controle de Acesso (ACL) ao publicar mensagens de Última Vontade (Last Will and Testament) em nome de clientes desconectados. Enquanto os caminhos de publicação padrão invocam corretamente a verificação
authorizator.canWrite(), o caminho utilizado para mensagens de Vontade—especificamente fireWill(), publishWill() e publish2Subscribers()—ignora essa autorização.Quando o acesso anônimo está habilitado (que é a configuração padrão
allow anonymous=true), um invasor remoto não autenticado pode definir um tópico protegido por ACL como o Tópico de Última Vontade durante a fase de CONNECT. Ao realizar posteriormente uma desconexão anormal (como um TCP RST), o invasor pode forçar o broker a injetar mensagens arbitrárias em um tópico para o qual não possui permissão de escrita. Este bypass de autorização pode ser utilizado para entregar payloads maliciosos a assinantes; por exemplo, se um assinante desserializar o payload da mensagem usando ObjectInputStream.readObject(), isso poderá levar à Execução Remota de Código (RCE) via gadgets de desserialização.Recommendations
Atualize o Moquette para a versão 0.18.1.
Como medida de mitigação temporária, desative o acesso anônimo definindo
allow anonymous como false na configuração para restringir quem pode estabelecer conexões e definir mensagens de Vontade.Exploit
Correção
Missing Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Moquette