Caddy · Caddy · CVE-2026-45692
**Nome do Software Vulnerável e Versões Afetadas**
Caddy versões 2.4.0 até 2.11.2
**Descrição**
Existe uma incompatibilidade entre a autorização e o objeto no recurso de administração remota. A camada de autorização utiliza a correspondência de prefixo de string, enquanto a camada de travessia do `/config` analisa índices de array numericamente usando a função `strconv.Atoi()`. Essa discrepância permite que um cliente administrador remoto restrito a um caminho específico, como `/config/apps/http/servers/srv/routes/0`, acesse e modifique um elemento de array diferente usando um índice com zero à esquerda, como `/config/apps/http/servers/srv/routes/01`. Nesse cenário, a camada de autorização aceita a solicitação porque ela corresponde ao prefixo, mas a camada de travessia resolve o índice `01` para o índice numérico `1`, concedendo acesso não autorizado a um objeto de configuração diferente.
**Recomendações**
Atualize para a versão 2.11.3.
Como medida paliativa temporária, restrinja o uso de caminhos da API `/config` que contenham índices numéricos de array para clientes de administração remota até que a atualização seja aplicada.