PT-2026-97397 · Moquette · Moquette

CVE-2026-95846

·

Publicado

2026-09-23

·

Atualizado

2026-09-23

CVSS v3.1

9.6

Crítica

VetorAV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas Moquette versões anteriores a 0.18.1
Description Existe um problema onde a função PostOffice.publishWill() publica a mensagem de Last-Will de um cliente sem aplicar a autorização canWrite e as verificações de tópicos reservados normalmente exigidas para uma operação PUBLISH comum. Isso permite que um cliente configure um Will para um tópico no qual não tem permissão de escrita, fazendo com que o broker publique uma mensagem não autorizada quando o cliente se desconecta inesperadamente. Isso possibilita a injeção de mensagens não autorizadas em tópicos restritos.
Recommendations Atualizar para a versão 0.18.1.

Exploit

Correção

Missing Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-95846
GHSA-5F42-97GR-VFHQ

Produtos afetados

Moquette