PT-2026-21774 · Caddy · Caddy

·

CVE-2026-27589

·

Publicado

2026-01-01

·

Atualizado

2026-07-30

CVSS v4.0

8.2

Alta

VetorAV:N/AC:L/AT:P/PR:N/UI:N/VC:N/VI:H/VA:N/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas Caddy versões anteriores a 2.11.1
Descrição A API de administração local do Caddy, que por padrão escuta em 127.0.0.1:2019, inclui um endpoint POST /load que permite substituir toda a configuração em execução. Quando enforce origin não está configurado, este endpoint aceita solicitações de origem cruzada, potencialmente de conteúdo web controlado pelo atacante no navegador da vítima. Isso permite que um atacante aplique uma configuração JSON fornecida pelo atacante, alterando o comportamento do servidor HTTP sem a intenção do usuário. O componente vulnerável é a função adminLoad.handleLoad localizada em caddyconfig/load.go (especificamente, o endpoint de administração /load). Um atacante pode alterar as configurações do listener de administração ou alterar o comportamento do servidor HTTP ao explorar esta vulnerabilidade.
Recomendações Versões anteriores a 2.11.1: Garanta que conteúdo web de origem cruzada não possa acionar POST /load na API de administração local. Habilite a restrição de origem para métodos inseguros. Alternativamente, exija um token imprevisível para /load e outros endpoints de administração que alterem o estado.

Exploit

Correção

CSRF

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-27589
GHSA-879P-475X-RQH2
GO-2026-4537
OPENSUSE-SU-2026:21483-1
SUSE-SU-2026:0757-1

Produtos afetados

Caddy