CVE-2026-86043
Skipper: OPA body-authz-Bypass: truncated_body-Mitigation schlägt bei chunked/HTTP-2 fehl (unvollständiger Fix CVE-2026-50197)
- Veröffentlicht
- 16.09.2026
- Aktualisiert
- 16.09.2026
- CNA zuweisen
- GitHub_M
- Beweise beobachtet
- 07.09.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:NNiedrig · nächste 30 Tage
- Perzentil
- 41,4 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Skipper ist ein HTTP-Router und Reverse-Proxy für die Service-Komposition. Vor Version 0.27.37 kann der Filter opaAuthorizeRequestWithBody eine übergroße Anfrage autorisieren, nachdem Skipper den dem Open Policy Agent präsentierten Body gekürzt hat, weil das Signal input.truncated_body aus Content-Length statt aus dem tatsächlichen Leseergebnis abgeleitet wird. In filters/openpolicyagent/openpolicyagent.go kürzt ExtractHttpBodyOptionally Bodies bei maxBodyBytes, während filters/openpolicyagent/internal/envoy/skipperadapter.go die Anfrage-Header kopiert, ohne einen Content-Length-Wert hinzuzufügen, der die Kürzung widerspiegelt. Bei einer HTTP/1.1-Anfrage mit Transfer-Encoding: chunked oder einer HTTP/2-Anfrage ohne Content-Length kann eine body-inspizierende Policy, die der vorherigen Mitigation folgt und input.truncated_body gleich false zulässt, nur das gekürzte Präfix auswerten, die Anfrage zulassen und dann den vollständigen übergroßen Body an das geschützte Upstream weiterleiten. Dieses Restproblem ist von CVE-2026-50197 zu unterscheiden. Dieses Problem ist in Version 0.27.37 behoben.
Quellen
1- security-researchForschung
PoCs & Write-ups zu CVEs, die ich gemeldet habe (koordinierte Offenlegung; nur veröffentlichte und gepatchte)
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.