PT-2026-96078 · Temporal · Temporal Server
CVE-2026-87858
·
Publicado
2026-09-21
·
Atualizado
2026-09-21
CVSS v4.0
7.2
Alta
| Vetor | AV:N/AC:L/AT:N/PR:L/UI:N/VC:N/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X |
Nome do Software Vulnerável e Versões Afetadas
Temporal Server versões 1.25.0 through 1.30.x
Description
Um usuário autenticado com permissões de escrita em um único namespace pode disparar ações administrativas não autorizadas explorando a maneira como o servidor identifica callbacks de conclusão de Workflow internos. Ao anexar um callback com um host de URL que corresponda à lista de permissões configurada e incluir um cabeçalho
source não vazio, o serviço de Histórico redireciona a solicitação para o frontend interno local. Se o frontend interno estiver com sua API HTTP habilitada, ele autoriza essas solicitações como um administrador do sistema sem exigir autenticação. Isso permite que um invasor execute solicitações HTTP POST de alteração de estado contra a API administrativa, permitindo encerrar workflows, registrar ou excluir namespaces e modificar configurações de namespaces em áreas onde não possui permissão. Este problema afeta as implementações de entrega de callback HSM e CHASM. Nas versões 1.30.0 e posteriores, qualquer cabeçalho source não vazio dispara o comportamento, enquanto nas versões 1.25.0 a 1.29.7, o cabeçalho deve corresponder exatamente a um ID de cluster específico.Recommendations
Para as versões 1.25.0 through 1.30.x, certifique-se de que o
services.internal-frontend.rpc.httpPort esteja definido como zero ou que a lista de permissões component.callbacks.allowedAddresses esteja vazia para evitar que URLs de callback externas sejam processadas.
Como mitigação temporária, restrinja o uso do cabeçalho source em callbacks de conclusão para evitar o redirecionamento de solicitações para o frontend interno.Correção
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Temporal Server