PT-2026-22074 · Unknown · Wireguard Portal

·

CVE-2026-27899

·

Publicado

2026-02-24

·

Atualizado

2026-07-30

CVSS v2.0

9.0

Alta

VetorAV:N/AC:L/Au:S/C:C/I:C/A:C
Nome do Software Vulnerável e Versões Afetadas Versões do WireGuard Portal anteriores à 2.1.3
Descrição O WireGuard Portal, um portal de configuração baseado na web para gerenciamento de servidores WireGuard, contém uma falha que permite que usuários autenticados não administradores escalem seus privilégios para o nível de administrador total. Isso é conseguido ao enviar uma requisição PUT especialmente construída para o endpoint do perfil do próprio usuário, definindo o campo IsAdmin como true dentro do corpo JSON. O servidor não valida ou sanitiza adequadamente esta entrada, escrevendo diretamente o valor fornecido no banco de dados. Ao fazer login novamente, a sessão do usuário reflete os privilégios administrativos recém-concedidos. Um atacante que obtenha acesso administrativo pode ler e modificar contas de usuário, gerenciar peers do WireGuard, visualizar configurações de interface, desabilitar contas de usuário e acessar tokens de API.
Recomendações Versões anteriores à 2.1.3 devem ser atualizadas para a versão 2.1.3 ou superior. Certifique-se de que as imagens Docker utilizadas sejam atualizadas para a versão mais recente compilada a partir da branch master, pois ela inclui a correção.

Exploit

Correção

LPE

Improper Privilege Management

Incorrect Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2026-04465
CVE-2026-27899
GHSA-5RMX-256W-8MJ9
GO-2026-4566
OPENSUSE-SU-2026:21483-1
SUSE-SU-2026:1042-1

Produtos afetados

Wireguard Portal