PT-2026-97391 · Moquette · Moquette

CVE-2026-85724

·

Publicado

2026-09-23

·

Atualizado

2026-09-25

CVSS v3.1

9.6

Crítica

VetorAV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas Moquette versões anteriores a 0.18.1
Description Quando regras de ACL baseadas em padrões são configuradas, a função AuthorizationsCollector.canDoOperation() substitui os valores de ID do cliente e nome de usuário diretamente em regras que contenham %c ou %u e trata o resultado como um filtro de tópico MQTT. Um cliente que utilize + ou # em sua identidade pode ampliar o filtro substituído para obter acesso de leitura e gravação entre locatários (cross-tenant). Além disso, o uso de uma identidade # pode gerar um filtro inválido que dispara um NullPointerException em Topic.match(), interrompendo o processamento da sessão. Outros problemas incluem um StringIndexOutOfBoundsException em SharedSubscriptionUtils.extractShareName() através de inscrições $share/grp malformadas, StackOverflowError devido a tópicos profundamente aninhados e possível exaustão de memória devido a filas ilimitadas no BrokerInterceptor. Além disso, tópicos de Last-Will são publicados via PostOffice.publishWill() sem as verificações de autorização padrão usadas para publicações normais, e uma colisão de namespace no H2PersistentQueue pode levar à corrupção durável entre sessões. O sistema também pode falhar no modo aberto (fail-open) se a classe de autenticador ou autorizador não for carregada.
Recommendations Atualize para a versão 0.18.1. Como medida paliativa temporária, rejeite qualquer clientId ou username que contenha os caracteres + ou # durante a fase de CONNECT. Restrinja o uso da função AuthorizationsCollector.canDoOperation() garantindo que as ACLs baseadas em padrões não dependam de identidades de cliente não validadas.

Exploit

Correção

Incorrect Authorization

Improper Neutralization of Wildcards

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-85724
GHSA-5F42-97GR-VFHQ

Produtos afetados

Moquette