PT-2026-5007 · Octoprint · Octoprint

·

CVE-2026-23892

·

Publicado

2026-01-27

·

Atualizado

2026-07-07

CVSS v4.0

6.0

Média

VetorAV:A/AC:H/AT:P/PR:N/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas Versões do OctoPrint até e incluindo a 1.11.5
Descrição O OctoPrint, uma interface web para controle de impressoras 3D, é afetado por um ataque de temporização que poderia permitir que um atacante com acesso à rede extraísse chaves de API. O problema decorre do uso de comparação baseada em caracteres durante a validação da chave de API, que interrompe no primeiro caractere não correspondente. Isso resulta em um tempo de execução não constante, potencialmente revelando informações sobre a chave por meio de medições do tempo de resposta. A probabilidade de exploração bem-sucedida depende das condições da rede, como latência e ruído. Uma prova de conceito não foi alcançada, mas o potencial para extração da chave de API existe. O processo de validação da chave de API é vulnerável a ataques de temporização. As respostas de acesso negado são usadas para adivinhar caracteres da chave de API.
Recomendações Versões anteriores à 1.11.6 devem ser atualizadas para a versão 1.11.6 ou posterior.

Exploit

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-23892
GHSA-XG4X-W2J3-57H6
PYSEC-2026-1716

Produtos afetados

Octoprint