PT-2026-21772 · Caddy · Caddy

Manizada

·

Publicado

2026-01-01

·

Atualizado

2026-03-03

·

CVE-2026-27587

CVSS v3.1

9.1

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas Versões do Caddy anteriores à 2.11.1
Descrição O matcher de caminho de solicitação HTTP do Caddy é destinado a ser insensível a maiúsculas e minúsculas, mas quando o padrão de correspondência contém sequências de escape percentual (%xx), ele compara com o caminho escapado da solicitação sem converter para minúsculas. Isso pode permitir que um atacante contorne o roteamento baseado em caminho e quaisquer controles de acesso associados a essa rota ao alterar a capitalização do caminho da solicitação. O problema ocorre porque r.URL.EscapedPath() não é convertido para minúsculas, levando a diferenças de maiúsculas e minúsculas no caminho da solicitação, fazendo com que a correspondência do caminho escapado falhe, mesmo que o MatchPath seja destinado a ser insensível a maiúsculas e minúsculas. Um atacante pode contornar as restrições de rota ao alterar a capitalização do caminho da solicitação.
Recomendações Atualize para a versão 2.11.1 do Caddy ou posterior.

Exploit

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-27587
GHSA-G7PC-PC7G-H8JH
GO-2026-4538
SUSE-SU-2026:0757-1

Produtos afetados

Caddy