PT-2026-96078 · Temporal · Temporal Server

CVE-2026-87858

·

Publicado

2026-09-21

·

Atualizado

2026-09-21

CVSS v4.0

7.2

Alta

VetorAV:N/AC:L/AT:N/PR:L/UI:N/VC:N/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X
Nome do Software Vulnerável e Versões Afetadas Temporal Server versões 1.25.0 through 1.30.x
Description Um usuário autenticado com permissões de escrita em um único namespace pode disparar ações administrativas não autorizadas explorando a maneira como o servidor identifica callbacks de conclusão de Workflow internos. Ao anexar um callback com um host de URL que corresponda à lista de permissões configurada e incluir um cabeçalho source não vazio, o serviço de Histórico redireciona a solicitação para o frontend interno local. Se o frontend interno estiver com sua API HTTP habilitada, ele autoriza essas solicitações como um administrador do sistema sem exigir autenticação. Isso permite que um invasor execute solicitações HTTP POST de alteração de estado contra a API administrativa, permitindo encerrar workflows, registrar ou excluir namespaces e modificar configurações de namespaces em áreas onde não possui permissão. Este problema afeta as implementações de entrega de callback HSM e CHASM. Nas versões 1.30.0 e posteriores, qualquer cabeçalho source não vazio dispara o comportamento, enquanto nas versões 1.25.0 a 1.29.7, o cabeçalho deve corresponder exatamente a um ID de cluster específico.
Recommendations Para as versões 1.25.0 through 1.30.x, certifique-se de que o services.internal-frontend.rpc.httpPort esteja definido como zero ou que a lista de permissões component.callbacks.allowedAddresses esteja vazia para evitar que URLs de callback externas sejam processadas. Como mitigação temporária, restrinja o uso do cabeçalho source em callbacks de conclusão para evitar o redirecionamento de solicitações para o frontend interno.

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-87858

Produtos afetados

Temporal Server