PT-2026-65515 · Unknown · Pterodactyl

CVE-2026-61609

·

Publicado

2026-07-28

·

Atualizado

2026-07-28

CVSS v3.1

7.5

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
Nome do Software Vulnerável e Versões Afetadas Pterodactyl versões 1.7.0 through 1.12.x
Description Uma falha no limitador de taxa de autenticação permite que um invasor não autenticado cause uma negação de serviço em todo o painel. O sistema utiliza um único bucket global para os endpoints de login e de checkpoint de autenticação de dois fatores, em vez de rastrear as solicitações por endereço IP ou conta. Consequentemente, um invasor que envie aproximadamente dez solicitações por minuto pode esgotar o contador compartilhado, resultando em respostas HTTP 429 para todos os usuários, incluindo administradores, que tentem fazer login ou concluir a autenticação de dois fatores.
Detalhes técnicos incluem:
  • API Endpoints: POST /auth/login e POST /auth/login/checkpoint.
  • Vulnerable Function: RouteServiceProvider::configureRateLimiting().
Como o endpoint POST /auth/login/checkpoint não utiliza reCAPTCHA, ele fornece um método de baixo custo para que invasores mantenham esse estado de bloqueio.
Recommendations Atualize para a versão 1.13.0. Como mitigação temporária, restrinja o acesso aos endpoints POST /auth/login e POST /auth/login/checkpoint a endereços IP confiáveis.

Exploit

Correção

Allocation of Resources Without Limits

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-61609
GHSA-XVC3-826V-XF47

Produtos afetados

Pterodactyl