PT-2026-97529 · Klever-Go · Klever-Go
CVE-2026-86064
·
Publicado
2026-09-23
·
Atualizado
2026-09-23
CVSS v3.1
8.6
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:L/A:L |
Nome do Software Vulnerável e Versões Afetadas
Klever-Go versões anteriores a 1.7.20
Description
Um cliente remoto não autenticado pode se conectar ao endpoint WebSocket
GET /log, que permanece aberto por padrão. O servidor analisa a primeira mensagem do cliente como um Profile de logger e a aplica a todo o processo através da função Profile.Apply(). Isso permite que um invasor altere os níveis de log globais e as opções de formatação, como definir o nível de log para *:NONE para suprimir logs normais ou *:TRACE para aumentar a verbosidade. Além disso, a conexão é registrada como um observador de logs, permitindo que o invasor acesse logs operacionais do processo em tempo real. Essa falha impacta a integridade operacional e a confidencialidade ao distorcer a visibilidade do operador e expor informações internas.Recommendations
Atualize para a versão 1.7.20.
Como medida paliativa temporária, remova o
/log do conjunto de rotas abertas por padrão em config/node/api.yaml ou restrinja o acesso ao endpoint GET /log apenas ao localhost.Exploit
Correção
Missing Authentication
Information Disclosure
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Klever-Go