PT-2026-22382 · Beszel · Beszel

·

CVE-2026-27734

·

Publicado

2026-02-27

·

Atualizado

2026-07-30

CVSS v3.1

6.5

Média

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas Versões do Beszel anteriores à 0.18.2 Versões do Beszel de 0.18.2 a 0.18.3
Descrição O Beszel é uma plataforma de monitoramento de servidores. Os endpoints de API autenticados da plataforma, especificamente ''/api/beszel/containers/logs'' e ''/api/beszel/containers/info'', passam o parâmetro de query container para o agente sem a devida validação. O agente então usa este parâmetro para construir URLs da API do Docker Engine usando fmt.Sprintf em vez de url.PathEscape. Como o http.Client do Go não sanitiza sequências ../ em caminhos de URL enviados por sockets Unix, um usuário autenticado, mesmo com uma função de somente leitura, pode potencialmente acessar endpoints arbitrários da API do Docker nos hosts do agente. Isso poderia expor detalhes sensíveis da infraestrutura.
Recomendações Atualize o Beszel para a versão 0.18.4 ou posterior. Atualize o Beszel para a versão 0.18.4 ou posterior.

Exploit

Correção

Path traversal

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-27734
GHSA-PHWH-4F42-GWF3
GO-2026-4571
OPENSUSE-SU-2026:21483-1
SUSE-SU-2026:1042-1

Produtos afetados

Beszel