PT-2026-99456 · Contrast · Contrast

CVE-2026-100836

·

Publicado

2026-07-01

·

Atualizado

2026-09-28

CVSS v4.0

5.3

Média

VetorAV:N/AC:L/AT:N/PR:L/UI:N/VC:N/VI:N/VA:L/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas Contrast versões anteriores a 1.20.1
Description Ocorre um panic na função ciphertextContainer.UnmarshalJSON() dentro do endpoint 'transit-engine'. O problema surge porque a função não valida o comprimento do ciphertext decodificado antes de realizar uma operação de fatiamento (slicing). Uma carga de trabalho autenticada com um certificado de malha (mesh certificate) válido pode disparar esse panic de tempo de execução ao enviar um ciphertext codificado em base64 curto, resultando em falhas de requisição e spam de logs, embora o processo não seja encerrado.
Recommendations Atualize para a versão 1.20.1 ou posterior.

Exploit

Correção

Improper Validation of Array Index

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-100836
GHSA-3CCM-4QQ2-5WRP
GO-2026-5864

Produtos afetados

Contrast