CVE-2026-5724
Falta de autenticación en el endpoint de replicación gRPC de streaming
- Publicado
- 10 abr 2026
- Actualizado
- 8 jul 2026
- Asignación de CNA
- Temporal
- Evidencia observada
- 25 ago 2026
CVSS primario
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:N/VC:L/VI:N/VA:L/SC:L/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:N/AU:N/R:U/V:X/RE:L/U:XBajo · próximos 30 días
- Percentil
- 43,4 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
La cadena de interceptores de streaming del servidor gRPC del frontend no incluía el interceptor de autorización. Cuando se configuran un ClaimMapper y un Authorizer, las RPC unarias aplican autenticación y autorización, pero el endpoint de streaming AdminService/StreamWorkflowReplicationMessages aceptaba solicitudes sin credenciales. Este endpoint está registrado en el mismo puerto que WorkflowService y no se puede deshabilitar de forma independiente. Un atacante con acceso de red al puerto del frontend podría abrir el flujo de replicación sin autenticación. La exfiltración de datos es posible, pero solo cuando un destino de replicación configurado está correctamente configurado y el atacante tiene conocimiento de la configuración del clúster, ya que el servicio de historial valida los ID de clúster y la pertenencia de los pares antes de devolver los datos de replicación. La corrección se aplicó por línea de versión: está presente en 1.28.4, 1.29.6, 1.30.4, 1.31.2 y 1.32.0 y versiones posteriores en cada línea. Las versiones 1.31.0 y 1.31.1 no contienen la corrección y están afectadas. Temporal Cloud no está afectado.
Fuentes
1Prueba de concepto de explotación para CVE-2026-5724, una omisión de autenticación en el servicio gRPC frontend de Temporal que permite acceso no autenticado a los datos de replicación de flujos de trabajo.
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.