PT-2026-42207 · Algernon · Algernon

Dredsen

·

Publicado

2026-05-20

·

Atualizado

2026-05-26

·

CVE-2026-46430

CVSS v3.1

4.3

Média

VetorAV:A/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas Algernon versões anteriores a 1.17.7
Descrição No Linux e macOS, o servidor de eventos SSE vincula-se ao endereço 0.0.0.0:5553 por padrão, tornando-o acessível a qualquer peer na mesma rede local (LAN). Isso ocorre porque o padrão de host dependente da plataforma em engine/flags.go define a variável host como uma string vazia para sistemas não-Windows, o que a função utils.JoinHostPort() resolve para escutar em todas as interfaces de rede disponíveis. Em contraste, usuários de Windows são restringidos ao endereço de loopback. Isso permite que um peer de rede não autorizado se conecte ao servidor e leia o fluxo de alterações de arquivos, levando à divulgação de nomes de arquivos e horários de edição.
Recomendações Atualize para a versão 1.17.7.

Exploit

Correção

Exposure of Resource to Wrong Sphere

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-46430
GHSA-GJ84-924C-48FX

Produtos afetados

Algernon