PT-2026-23868 · Wireguard+1 · Wireguard+1

Artem Danilov

·

Publicado

2025-08-08

·

Atualizado

2026-03-25

·

CVE-2026-29194

CVSS v4.0

8.6

Alta

VetorAV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:N/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas Versões do Netmaker anteriores à 1.5.0
Descrição O Netmaker, que utiliza o WireGuard, apresenta um problema em que o middleware Authorize não valida adequadamente os tokens JWT de hosts. Quando a autenticação de host é permitida (hostAllowed=true), um token de host válido contorna as verificações de autorização sem confirmar os direitos de acesso do host ao recurso solicitado. Isso permite que entidades com conhecimento dos identificadores de objetos (IDs de nó, IDs de host) construam solicitações usando um token de host válido para acessar, modificar ou excluir recursos pertencentes a outros hosts. Os seguintes endpoints de API são afetados: recuperação de informações de nó, exclusão de host, transmissão de sinais MQTT, atualizações de host de fallback e operações de failover. O parâmetro vulnerável é o token JWT do host.
Recomendações Atualize para a versão 1.5.0 ou posterior.

Exploit

Correção

Incorrect Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2026-03334
CVE-2026-29194
GHSA-HMQR-WJMJ-376C
GO-2026-4655
SUSE-SU-2026:1042-1

Produtos afetados

Netmaker
Wireguard