PT-2026-46134 · Bosh · Bosh

CVE-2026-41860

·

Publicado

2026-06-04

·

Atualizado

2026-07-22

CVSS v3.1

8.8

Alta

VetorAV:L/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas BOSH versões anteriores a 282.1.9
Descrição Um problema no BOSH permite que um invasor local realize ataques de Man-in-the-Middle (MITM) para roubar credenciais de Basic-auth ou redirecionar solicitações de token UAA. Isso ocorre porque as funções create async endpoint() e send http get request synchronous() dentro do HttpRequestHelper codificam rigidamente a configuração OpenSSL::SSL::VERIFY NONE, o que desativa a verificação de certificado SSL para solicitações HTTP de saída. Um invasor com acesso local à rede pode interceptar o tráfego entre o bosh-monitor e o diretor BOSH ou UAA.
Recomendações Atualize para a versão 282.1.9 ou posterior.

Correção

Inadequate Encryption Strength

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-41860

Produtos afetados

Bosh