PT-2026-97539 · Klever-Go+1 · Klever-Go+1

CVE-2026-82409

·

Publicado

2026-09-23

·

Atualizado

2026-09-24

CVSS v4.0

8.4

Alta

VetorAV:N/AC:L/AT:N/PR:L/UI:N/VC:N/VI:H/VA:H/SC:N/SI:H/SA:L/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X
Nome do Software Vulnerável e Versões Afetadas Klever-Go versões anteriores a 1.7.20
Descrição Existe um problema no componente de indexação do Elasticsearch onde a função serializedDataForUpdateAccounts em indexer/common.go não escapa a variável acc.Name ao construir requisições JSON e NDJSON bulk. A transação SetAccountName permite nomes de conta contendo aspas, barras invertidas e quebras de linha, que são armazenados no estado de consenso da conta. Quando um indexador processa essas contas, um invasor pode injetar chaves arbitrárias ou novas operações de lote na requisição. Isso permite a criação, sobrescrita ou exclusão de documentos em qualquer índice que o indexador tenha permissão para gravar, como transactions, blocks, accounts, proposals, assets e marketplaces. Além disso, nomes especialmente elaborados podem fazer com que o Elasticsearch rejeite lotes inteiros, levando a uma negação de indexação onde o explorador ou a API fornecem dados obsoletos. Como a carga útil é armazenada no estado replicado, ela afeta todos os indexadores atuais e futuros e persiste através de reindexações históricas.
Recomendações Atualize para a versão 1.7.20. Como mitigação temporária, restrinja os caracteres permitidos para nomes de conta na função SetAccountName para rejeitar caracteres de controle, aspas e barras invertidas.

Exploit

Correção

Improper Encoding or Escaping of Output

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-82409
GHSA-7C7C-373R-GFJJ

Produtos afetados

Elasticsearch
Klever-Go