PT-2026-96222 · Warpgate · Warpgate
CVE-2026-91164
·
Publicado
2026-09-21
·
Atualizado
2026-09-21
CVSS v3.1
4.3
Média
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:N |
Nome do Software Vulnerável e Versões Afetadas
Warpgate versões 0.23.0 até 0.27.2
Descrição
A autenticação de token de API HTTP falha ao aplicar as
allowed ip ranges do usuário proprietário em relação ao endereço do cliente confiável durante a resolução de ConfigProvider::validate api token em RequestAuthorization::UserToken no arquivo warpgate-protocol-http/src/common.rs. Isso permite que um invasor com um X-Warpgate-Token vazado, obtido via phishing ou exfiltrado, realize a autenticação a partir de um local de rede proibido. Este problema não afeta implantações sem allowed ip ranges configurados, nem impacta o proxy de destino HTTP ou caminhos para SSH, MySQL, PostgreSQL, RDP, VNC e Kubernetes.Recomendações
Atualizar para a versão 0.27.3.
Exploit
Correção
Improper Access Control
Incorrect Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Warpgate