PT-2026-45616 · Cloud Foundry · Cloud Foundry Uaa+1
Arthur Chan
·
Publicado
2026-06-01
·
Atualizado
2026-06-07
·
CVE-2026-40965
CVSS v3.1
10
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:L |
Nome do Software Vulnerável e Versões Afetadas
Cloud Foundry UAA versões v76.12.0 a v78.12.0
CF Deployment versões v30.0.0 a v56.0.0
Description
A exposição de chaves privadas ocorre quando o servidor revela inadvertidamente chaves privadas de Curva Elíptica (EC) através do endpoint público '/token keys'. Embora este endpoint seja destinado a fornecer material de chave pública para a verificação de JSON Web Token (JWT), ele expõe incorretamente componentes de chaves privadas para chaves EC. Este problema afeta especificamente implementações que utilizam chaves EC para a assinatura de tokens JWT e não impacta configurações de chaves RSA.
Recommendations
Atualize o Cloud Foundry UAA para a versão v78.13.0 ou posterior.
Atualize o CF Deployment para a versão v56.1.0 ou posterior.
Correção
Information Disclosure
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Cf-Deployment
Cloud Foundry Uaa