PT-2026-65798 · Gleam · Gleam

·

CVE-2026-59247

·

Publicado

2026-07-29

·

Atualizado

2026-07-29

CVSS v4.0

7.6

Alta

VetorAV:N/AC:L/AT:P/PR:N/UI:P/VC:H/VI:H/VA:N/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas Gleam versões 0.18.0 até 1.17.x
Description A verificação insuficiente da autenticidade dos dados permite que um adversário no meio substitua conteúdos forjados de pacotes Hex durante a resolução de dependências. Embora o Gleam busque metadados de pacotes de um repositório Hex com assinatura verificada, a função gleam cli::dependencies::lookup package faz uma requisição subsequente a uma API Hex não assinada através de gleam core::hex::get package release. O sistema registra o outer checksum e os nomes das dependências dessa resposta JSON não assinada no manifest.toml, em vez de utilizar os valores dos metadados verificados. Um invasor capaz de interceptar o tráfego TLS com um certificado confiável e modificar tanto a resposta da API quanto o tarball do repositório pode fornecer um arquivo de pacote forjado com um checksum correspondente. Isso resulta na perda de integridade, pois o Gleam aceita e extrai os conteúdos forjados. Este problema afeta especificamente projetos que resolvem ou atualizam dependências Hex, como quando o manifesto está ausente ou as dependências são alteradas.
Recommendations Atualize o Gleam para a versão 1.18.0 ou posterior.

Correção

Insufficient Verification of Data Authenticity

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-59247
GHSA-4VVC-458M-R82G

Produtos afetados

Gleam