CVE-2026-86043
Skipper: تجاوز body-authz في OPA: تخفيف truncated_body يفشل مفتوحًا على chunked/HTTP-2 (إصلاح غير مكتمل CVE-2026-50197)
- تم النشر
- 16/09/2026
- محدث
- 16/09/2026
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 07/09/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:Nمنخفض · الثلاثين يومًا القادمة
- المئوية
- 41.4%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
Skipper هو موجّه HTTP ووكيل عكسي لتكوين الخدمات. قبل الإصدار 0.27.37، يمكن لمرشّح opaAuthorizeRequestWithBody أن يصرّح بطلب مفرط الحجم بعد أن يقوم Skipper باقتطاع الجسم المقدَّم إلى Open Policy Agent لأن إشارة input.truncated_body مستمدّة من Content-Length بدلاً من نتيجة القراءة الفعلية. في filters/openpolicyagent/openpolicyagent.go، يقوم ExtractHttpBodyOptionally باقتطاع الأجسام عند maxBodyBytes، بينما تنسخ filters/openpolicyagent/internal/envoy/skipperadapter.go ترويسات الطلب دون إضافة قيمة Content-Length تعكس الاقتطاع. بالنسبة لطلب HTTP/1.1 يستخدم Transfer-Encoding: chunked أو طلب HTTP/2 بدون Content-Length، فإن سياسة تفحّص الجسم تتبع التخفيف السابق وتسمح بأن يكون input.truncated_body مساوياً لـ false يمكنها تقييم البادئة المقتطعة فقط، والسماح بالطلب، ثم تمرير الجسم الكامل مفرط الحجم إلى الخدمة المحمية. هذه المشكلة المتبقية منفصلة عن CVE-2026-50197. تم إصلاح هذه المشكلة في الإصدار 0.27.37.
المصادر
1- security-researchالبحث
PoCs وتقارير عن ثغرات CVE التي أبلغت عنها (إفصاح منسق; المنشورة والمصححة فقط)
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.