PT-2026-40968 · Fleet · Fleet

Fuzzztf

·

Publicado

2026-05-14

·

Atualizado

2026-05-14

·

CVE-2026-24000

CVSS v4.0

6.9

Média

VetorAV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:L/VA:N/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas Fleet versões anteriores a 4.80.1
Descrição O Fleet confiava em cabeçalhos de endereço IP fornecidos pelo cliente ao determinar o IP de origem para solicitações recebidas. Isso permitia que clientes autenticados e não autenticados falsificassem seu endereço IP aparente e ignorassem os controles de limitação de taxa (rate limiting) por IP. O software determina o endereço IP público de um cliente usando cabeçalhos HTTP como "X-Forwarded-For", "X-Real-IP" e "True-Client-IP", que eram confiados sem validação. Um invasor poderia fornecer valores arbitrários nesses cabeçalhos, fazendo com que o sistema tratasse cada solicitação como originada de um endereço IP diferente, aumentando assim a eficácia de tentativas de força bruta ou password-spraying contra endpoints de autenticação.
Recomendações Atualize para a versão 4.80.1. Execute o Fleet atrás de um proxy reverso ou balanceador de carga confiável que sobrescreva os cabeçalhos de IP do cliente.

Correção

Authentication Bypass by Spoofing

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-24000
GHSA-J8H8-75H3-JG53

Produtos afetados

Fleet