PT-2026-97529 · Klever-Go · Klever-Go

CVE-2026-86064

·

Publicado

2026-09-23

·

Atualizado

2026-09-23

CVSS v3.1

8.6

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:L/A:L
Nome do Software Vulnerável e Versões Afetadas Klever-Go versões anteriores a 1.7.20
Description Um cliente remoto não autenticado pode se conectar ao endpoint WebSocket GET /log, que permanece aberto por padrão. O servidor analisa a primeira mensagem do cliente como um Profile de logger e a aplica a todo o processo através da função Profile.Apply(). Isso permite que um invasor altere os níveis de log globais e as opções de formatação, como definir o nível de log para *:NONE para suprimir logs normais ou *:TRACE para aumentar a verbosidade. Além disso, a conexão é registrada como um observador de logs, permitindo que o invasor acesse logs operacionais do processo em tempo real. Essa falha impacta a integridade operacional e a confidencialidade ao distorcer a visibilidade do operador e expor informações internas.
Recommendations Atualize para a versão 1.7.20. Como medida paliativa temporária, remova o /log do conjunto de rotas abertas por padrão em config/node/api.yaml ou restrinja o acesso ao endpoint GET /log apenas ao localhost.

Exploit

Correção

Missing Authentication

Information Disclosure

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-86064
GHSA-9V8P-FRVJ-2PCM

Produtos afetados

Klever-Go