PT-2026-95583 · Moquette · Moquette

CVE-2026-85058

·

Publicado

2026-09-18

·

Atualizado

2026-09-24

CVSS v3.1

7.5

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas Moquette versões anteriores a 0.18.1
Description O Moquette falha ao aplicar as verificações de permissão de escrita da Lista de Controle de Acesso (ACL) ao publicar mensagens de Última Vontade (Last Will and Testament) em nome de clientes desconectados. Enquanto os caminhos de publicação padrão invocam corretamente a verificação authorizator.canWrite(), o caminho utilizado para mensagens de Vontade—especificamente fireWill(), publishWill() e publish2Subscribers()—ignora essa autorização.
Quando o acesso anônimo está habilitado (que é a configuração padrão allow anonymous=true), um invasor remoto não autenticado pode definir um tópico protegido por ACL como o Tópico de Última Vontade durante a fase de CONNECT. Ao realizar posteriormente uma desconexão anormal (como um TCP RST), o invasor pode forçar o broker a injetar mensagens arbitrárias em um tópico para o qual não possui permissão de escrita. Este bypass de autorização pode ser utilizado para entregar payloads maliciosos a assinantes; por exemplo, se um assinante desserializar o payload da mensagem usando ObjectInputStream.readObject(), isso poderá levar à Execução Remota de Código (RCE) via gadgets de desserialização.
Recommendations Atualize o Moquette para a versão 0.18.1. Como medida de mitigação temporária, desative o acesso anônimo definindo allow anonymous como false na configuração para restringir quem pode estabelecer conexões e definir mensagens de Vontade.

Exploit

Correção

Missing Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-85058
GHSA-9JJC-FW8X-FMWX

Produtos afetados

Moquette