PT-2026-32045 · Grpc+1 · Grpc+3

Tiberiu Baron

·

Publicado

2026-04-10

·

Atualizado

2026-04-13

·

CVE-2026-5724

CVSS v4.0

6.3

Média

VetorAV:N/AC:L/AT:P/PR:N/UI:N/VC:L/VI:N/VA:L/SC:L/SI:N/SA:N/S:N/AU:N/R:U/RE:L
Name of the Vulnerable Software and Affected Versions Temporal versões (versões afetadas não especificadas)
Description A cadeia de interceptores de streaming do servidor gRPC de frontend não incluía o interceptor de autorização. Quando um ClaimMapper e um Authorizer são configurados, RPCs unários aplicam autenticação e autorização, mas o endpoint de streaming AdminService/StreamWorkflowReplicationMessages aceitava solicitações sem credenciais. Este endpoint é registrado na mesma porta do WorkflowService e não pode ser desativado independentemente. Um invasor com acesso à rede à porta de frontend poderia abrir o fluxo de replicação sem autenticação. A exfiltração de dados é possível, mas apenas quando um alvo de replicação configurado está configurado corretamente e o invasor tem conhecimento da configuração do cluster, pois o serviço de histórico valida IDs de cluster e associação de pares antes de retornar dados de replicação.
Recommendations No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.

Missing Authentication

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-5724
GHSA-Q98V-9F9W-F49Q

Produtos afetados

Adminservice
Streamworkflowreplicationmessages
Workflowservice
Grpc