PT-2026-37186 · Heimdal · Heimdal

CVE-2026-42272

·

Publicado

2026-04-25

·

Atualizado

2026-06-25

CVSS v4.0

7.8

Alta

VetorAV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:N/SC:H/SI:H/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X
Nome do Software Vulnerável e Versões Afetadas Heimdall versões anteriores a 0.17.14
Descrição O Heimdall processa barras codificadas em URL (%2F) de maneira sensível a maiúsculas e minúsculas, embora a codificação de porcentagem seja definida como insensível a maiúsculas e minúsculas. Quando a variável allow encoded slashes está definida como off (configuração padrão), o equivalente em letras minúsculas (%2f) não é reconhecido nem processado conforme esperado. Essa discrepância pode fazer com que os caminhos de solicitação sejam interpretados de forma diferente pelo Heimdall e pelos componentes upstream, podendo resultar em bypass de autorização. Isso ocorre se a regra padrão for excessivamente permissiva, permitindo que uma solicitação como /admin%2fsecret ignore regras de caminho específicas e seja processada pelo serviço upstream como /admin/secret. Tal bypass pode permitir o acesso não autorizado a dados restritos, a invocação de funcionalidades protegidas ou a escalada de privilégios.
Recomendações Atualizar para a versão 0.17.14. Evitar o uso das flags --insecure ou --insecure-skip-secure-default-rule-enforcement e configurar a regra padrão para implementar uma política de negação por padrão (deny-by-default). Rejeitar caminhos HTTP que contenham barras codificadas nas camadas de rede posicionadas à frente do serviço. Incluir o ID da regra que se espera que seja executada no JWT emitido pelo serviço e verificar esse valor no serviço do projeto.

Exploit

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-42272
GHSA-43JV-5J4X-QV67
GO-2026-5108

Produtos afetados

Heimdal