PT-2026-96222 · Warpgate · Warpgate

CVE-2026-91164

·

Publicado

2026-09-21

·

Atualizado

2026-09-21

CVSS v3.1

4.3

Média

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas Warpgate versões 0.23.0 até 0.27.2
Descrição A autenticação de token de API HTTP falha ao aplicar as allowed ip ranges do usuário proprietário em relação ao endereço do cliente confiável durante a resolução de ConfigProvider::validate api token em RequestAuthorization::UserToken no arquivo warpgate-protocol-http/src/common.rs. Isso permite que um invasor com um X-Warpgate-Token vazado, obtido via phishing ou exfiltrado, realize a autenticação a partir de um local de rede proibido. Este problema não afeta implantações sem allowed ip ranges configurados, nem impacta o proxy de destino HTTP ou caminhos para SSH, MySQL, PostgreSQL, RDP, VNC e Kubernetes.
Recomendações Atualizar para a versão 0.27.3.

Exploit

Correção

Improper Access Control

Incorrect Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-91164
GHSA-QMR2-WP96-H9FF

Produtos afetados

Warpgate