PT-2025-40934 · Akka+1 · Akka+1

Aaronontheweb

·

Publicado

2025-10-06

·

Atualizado

2025-10-10

·

CVE-2025-61778

CVSS v4.0

9.3

Crítica

VetorAV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:N/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas Versões do Akka.NET de 1.2.0 a 1.5.51
Descrição O Akka.NET, uma versão portada do projeto Akka para .NET, possui um problema onde o componente Akka.Remote não implementou TLS Mútuo (mTLS) nas versões de 1.2.0 a 1.5.51. Quando o TLS era habilitado via transporte akka.remote.dot-netty.tcp, o servidor validava corretamente as chaves privadas para conexões de entrada, mas não exigia que os clientes apresentassem seus certificados. Isso permitia que partes não confiáveis se conectassem a um cluster protegido com uma chave privada e começassem a se comunicar sem autenticação. O problema foi resolvido impondo o mTLS por padrão, exigindo que ambas as partes utilizem chaves baseadas no mesmo certificado. Uma correção também foi implementada para impor a semântica de "fail fast" se o TLS estiver habilitado, mas a chave privada estiver ausente ou inválida. A vulnerabilidade afeta aqueles que executam o Akka.NET dentro de uma rede privada ou aqueles que não estavam usando TLS.
Recomendações Atualize para a versão 1.5.52 ou posterior do Akka.NET. Como solução alternativa, evite expor a aplicação publicamente.

Exploit

Correção

Missing Authentication

Authentication Bypass by Spoofing

Improper Certificate Validation

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-61778
GHSA-JHPV-4Q4F-43G5

Produtos afetados

Akka
Akka.Net