PT-2026-42207 · Algernon · Algernon
Dredsen
·
Publicado
2026-05-20
·
Atualizado
2026-05-26
·
CVE-2026-46430
CVSS v3.1
4.3
Média
| Vetor | AV:A/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N |
Nome do Software Vulnerável e Versões Afetadas
Algernon versões anteriores a 1.17.7
Descrição
No Linux e macOS, o servidor de eventos SSE vincula-se ao endereço
0.0.0.0:5553 por padrão, tornando-o acessível a qualquer peer na mesma rede local (LAN). Isso ocorre porque o padrão de host dependente da plataforma em engine/flags.go define a variável host como uma string vazia para sistemas não-Windows, o que a função utils.JoinHostPort() resolve para escutar em todas as interfaces de rede disponíveis. Em contraste, usuários de Windows são restringidos ao endereço de loopback. Isso permite que um peer de rede não autorizado se conecte ao servidor e leia o fluxo de alterações de arquivos, levando à divulgação de nomes de arquivos e horários de edição.Recomendações
Atualize para a versão 1.17.7.
Exploit
Correção
Exposure of Resource to Wrong Sphere
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Algernon