CVE-2026-33186
gRPC-Go weist eine Umgehung der Autorisierung über einen fehlenden führenden Schrägstrich in :path auf
- Veröffentlicht
- 20.03.2026
- Aktualisiert
- 18.09.2026
- CNA zuweisen
- GitHub_M
- Beweise beobachtet
- 17.08.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:NNiedrig · nächste 30 Tage
- Perzentil
- 73,7 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
gRPC-Go ist die Go-Implementierung von gRPC. Versionen vor 1.79.3 weisen eine Autorisierungsumgehung auf, die aus einer unsachgemäßen Eingabevalidierung des HTTP/2-`:path`-Pseudo-Headers resultiert. Der gRPC-Go-Server war in seiner Routing-Logik zu nachsichtig und akzeptierte Anfragen, bei denen der `:path` den obligatorischen führenden Schrägstrich ausließ (z. B. `Service/Method` statt `/Service/Method`). Während der Server diese Anfragen erfolgreich an den korrekten Handler weiterleitete, werteten Autorisierungs-Interceptoren (einschließlich des offiziellen `grpc/authz`-Pakets) den rohen, nicht-kanonischen Pfadstring aus. Infolgedessen schlugen „Deny“-Regeln, die mit kanonischen Pfaden (beginnend mit `/`) definiert waren, beim Abgleich der eingehenden Anfrage fehl, sodass diese die Richtlinie umgehen konnte, sofern eine Fallback-„Allow“-Regel vorhanden war. Dies betrifft gRPC-Go-Server, die pfadbasierte Autorisierungs-Interceptoren verwenden, wie die offizielle RBAC-Implementierung in `google.golang.org/grpc/authz` oder benutzerdefinierte Interceptoren, die auf `info.FullMethod` oder `grpc.Method(ctx)` basieren; UND die eine Sicherheitsrichtlinie mit spezifischen „Deny“-Regeln für kanonische Pfade besitzen, aber andere Anfragen standardmäßig zulassen (eine Fallback-„Allow“-Regel). Die Schwachstelle ist durch einen Angreifer ausnutzbar, der rohe HTTP/2-Frames mit fehlerhaften `:path`-Headern direkt an den gRPC-Server senden kann. Der Fix in Version 1.79.3 stellt sicher, dass jede Anfrage mit einem `:path`, der nicht mit einem führenden Schrägstrich beginnt, sofort mit einem `codes.Unimplemented`-Fehler abgelehnt wird, wodurch verhindert wird, dass sie Autorisierungs-Interceptoren oder Handler mit einem nicht-kanonischen Pfadstring erreicht. Während ein Upgrade der sicherste und empfohlene Weg ist, können Benutzer die Schwachstelle mit einer der folgenden Methoden entschärfen: Verwendung eines validierenden Interceptors (empfohlene Abschwächung); Normalisierung auf Infrastrukturebene; und/oder Härtung der Richtlinie.
Quellen
1Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.