CVE-2026-84716
OrtaTeknik Veri (Otomatik)
- CVSS Skoru
- 6.6
- EPSS
- —
- CWE
- CWE-266
- KEV Durumu
- Hayır
Bir güvenlik açığı, automation-controller instance install-bundle endpoint'nde bulundu. Sistem Yöneticisi bir execution/hop düğümünün install paketini indirildiğinde, denetleyici receptor mesh sertifika yetkilisi ile bir X.509 sertifikası imzalar. Bu sertifikanın Ortak İsim, DNS konu-alternatif-adı ve receptor düğüm kimliği, çağırıcı tarafından seçilen instance ana bilgisayar adından kelimesi kelimesine alınır ve سخت kodlanmış on yıllık geçerlilik süresi, rastgele bir seri numarası ve hiçbir vydání günlüğü veya iptal listesi ile imzalanır. Ana bilgisayar adının karakter seti doğrulayıcıları büyük/küçük harf duyarsızken, benzersizlik doğrulayıcıları büyük/küçük harf duyarlıdır, bu nedenle bir yönetici mevcut bir kontrol düğümünün ana bilgisayar adının büyük/küçük harf varyantını kaydedebilir ve mesh-CA tarafından imzalanmış bir sertifika alabilir. TLS eşleri, ana bilgisayar adlarını büyük/küçük harf duyarsız olarak eşleştirdiği için bu sertifikayı o kontrol düğümü olarak kabul eder. Yönetilen/sunucu tabanlı dağıtımlarda - müşteri denetleyici süperkullanıcıya sahipken, platform operatörü mesh'i çalıştırıyorken - bu, uzun süreli, iptal edilemeyen bir mesh eş kimlik bilgisi sağlar ve yol üzerindeki konum ile TLS sahteciliği veya kontrol/hybrid mesh düğümlerinin kesintisi mümkündür. Doğrudan uzaktan kod çalıştırma (RCE) sağlamaz, çünkü receptor iş gönderimi, pakette dahil edilmeyen ayrı bir imzalama anahtarına bağlıdır.
Orijinal açıklama (İngilizce)
A flaw was found in the automation-controller instance install-bundle endpoint. When a System Administrator downloads an execution/hop node's install bundle, the controller signs an X.509 certificate with the receptor mesh certificate authority in which the Common Name, DNS subject-alternative-name, and receptor node-id are taken verbatim from the caller-chosen instance hostname, with a hard-coded ten-year validity, a random serial, and no issuance log or revocation list. Because the hostname charset validator is case-insensitive while the uniqueness validator is case-sensitive, an administrator can register a case variant of an existing control node's hostname and obtain a mesh-CA-signed certificate that TLS peers, which match hostnames case-insensitively, accept as that control node. In managed/hosted deployments — where the customer holds controller superuser but the platform operator runs the mesh — this yields a long-lived, non-revocable mesh peer credential and, with an on-path position, TLS impersonation or interception of control/hybrid mesh nodes. It does not grant direct remote code execution, because receptor work submission is gated by a separate signing key not included in the bundle.
Bu CVE için henüz editoryal inceleme yapılmadı. Sadece otomatik teknik veri gösteriliyor.
