PT-2026-21865 · Coturn · Coturn

T1Xster-Secreporter

·

Publicado

2026-02-23

·

Atualizado

2026-03-15

·

CVE-2026-27624

CVSS v3.1

7.2

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:C/C:L/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas Versões do Coturn anteriores à 4.9.0
Descrição O Coturn, uma implementação gratuita de código aberto de servidor TURN e STUN, é suscetível a uma burla das restrições de loopback e de intervalos internos. Especificamente, configurações que utilizam "denied-peer-ip" para bloquear loopback e intervalos internos podem ser contornadas ao enviar uma solicitação "CreatePermission" ou "ChannelBind" com o valor de "XOR-PEER-ADDRESS" definido como "::ffff:127.0.0.1". Isso ocorre devido a verificações insuficientes para endereços IPv6 mapeados para IPv4 nas funções ioa addr is loopback(), ioa addr is zero() e addr less eq() do arquivo "src/client/ns turn ioaddr.c" nas versões anteriores à 4.9.0. A causa raiz é que essas funções não verificam IN6 IS ADDR V4MAPPED.
Recomendações As versões anteriores à 4.9.0 devem ser atualizadas para a versão 4.9.0 ou superior.

Exploit

Correção

Improper Access Control

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2026-04350
CVE-2026-27624
GHSA-6G6J-R9RF-CM7P
GHSA-J8MM-MPF8-GVJG
MGASA-2026-0051
OPENSUSE-SU-2026:10375-1

Produtos afetados

Coturn