PT-2026-45616 · Cloud Foundry · Cloud Foundry Uaa+1

Arthur Chan

·

Publicado

2026-06-01

·

Atualizado

2026-06-07

·

CVE-2026-40965

CVSS v3.1

10

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:L
Nome do Software Vulnerável e Versões Afetadas Cloud Foundry UAA versões v76.12.0 a v78.12.0 CF Deployment versões v30.0.0 a v56.0.0
Description A exposição de chaves privadas ocorre quando o servidor revela inadvertidamente chaves privadas de Curva Elíptica (EC) através do endpoint público '/token keys'. Embora este endpoint seja destinado a fornecer material de chave pública para a verificação de JSON Web Token (JWT), ele expõe incorretamente componentes de chaves privadas para chaves EC. Este problema afeta especificamente implementações que utilizam chaves EC para a assinatura de tokens JWT e não impacta configurações de chaves RSA.
Recommendations Atualize o Cloud Foundry UAA para a versão v78.13.0 ou posterior. Atualize o CF Deployment para a versão v56.1.0 ou posterior.

Correção

Information Disclosure

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-40965

Produtos afetados

Cf-Deployment
Cloud Foundry Uaa