PT-2026-23796 · Caddy · Caddy

Nucleiav

·

Publicado

2026-03-06

·

Atualizado

2026-03-25

·

CVE-2026-30851

CVSS v3.1

8.8

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Versões do Caddy de 2.10.0 a 2.11.1
Descrição O Caddy é uma plataforma de servidor que utiliza TLS por padrão. Existe uma falha na funcionalidade forward auth em que a opção copy headers não remove os cabeçalhos fornecidos pelo cliente. Isso pode levar à injeção de identidade e a um escalonamento de privilégios potencial. O componente vulnerável é a função copy headers dentro do módulo forward auth.
Recomendações Atualize para a versão 2.11.2 do Caddy ou superior.

Exploit

Correção

LPE

Improper Authentication

Insufficient Verification of Data Authenticity

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-30851
GHSA-7R4P-VJF4-GXV4
GO-2026-4639
SUSE-SU-2026:1042-1

Produtos afetados

Caddy