Caddy · Caddy · CVE-2026-52845
**Nome do Software Vulnerável e Versões Afetadas**
Caddy versões anteriores a 2.11.4
**Descrição**
Existe um problema onde o `forward auth copy headers` exclui cabeçalhos de identidade fornecidos pelo cliente antes de copiar valores confiáveis de um gateway de autenticação. No entanto, quando as solicitações são processadas via `php fastcgi`, o Caddy normaliza os cabeçalhos HTTP em variáveis CGI, substituindo hifens (`-`) por sublinhados (` `). Isso permite que um cliente remoto envie um alias com sublinhado (por exemplo, `Remote Groups` em vez de `Remote-Groups`) que ignora a etapa de exclusão, mas resulta na mesma variável PHP/FastCGI (por exemplo, `HTTP REMOTE GROUPS`). Consequentemente, um cliente remoto pode injetar ou substituir cabeçalhos de identidade ou grupo confiáveis por aplicativos PHP/FastCGI atrás do Caddy, levando potencialmente à injeção de grupos/funções ou personificação de usuários.
**Recomendações**
Atualize para a versão 2.11.4.
Como medida paliativa temporária, restrinja o uso do módulo `php fastcgi` ou do recurso `copy headers` do `forward auth` para cabeçalhos de identidade até que a atualização seja aplicada.