PT-2026-99271 · Clawhub · Clawhub

CVE-2026-100600

·

Publicado

2026-09-26

·

Atualizado

2026-09-28

CVSS v4.0

6.9

Média

VetorAV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:L/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas ClawHub versões anteriores a 8c2de6c506bb4efabe3f0c2ffb8370b9e23d4650
Descrição O backend da aplicação não vincula requisições anônimas de API HTTP a uma identidade de chamador confiável, fazendo com que todas as requisições anônimas diretas compartilhem uma única cota padrão. Isso permite que um chamador remoto não autenticado esgote essa cota compartilhada, resultando na negação ou degradação do acesso à API para outros visitantes. Além disso, quando a opção TRUST FORWARDED IPS está habilitada sem um proxy ou edge autenticado, os clientes podem fornecer cabeçalhos de IP encaminhados arbitrários para selecionar identidades de cota de sua escolha e evadir a limitação de taxa.
Recomendações Atualize para a revisão 8c2de6c506bb4efabe3f0c2ffb8370b9e23d4650. Desative a opção TRUST FORWARDED IPS caso um proxy ou edge autenticado não esteja em uso.

Exploit

Correção

Allocation of Resources Without Limits

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-100600
GHSA-4C7Q-G7XF-5628

Produtos afetados

Clawhub