CVE-2026-86043
Skipper : contournement de l'autorisation body-authz d'OPA : la mitigation truncated_body échoue en mode ouvert sur chunked/HTTP-2 (correctif incomplet CVE-2026-50197)
- Publié
- 16 sept. 2026
- Mise à jour
- 16 sept. 2026
- Attribution de CNA
- GitHub_M
- Preuve observée
- 7 sept. 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:NFaible · 30 prochains jours
- Percentile
- 41,4 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
Skipper est un routeur HTTP et proxy inverse pour la composition de services. Avant la version 0.27.37, le filtre opaAuthorizeRequestWithBody peut autoriser une requête surdimensionnée après que Skipper a tronqué le corps présenté à Open Policy Agent, car le signal input.truncated_body est dérivé de Content-Length plutôt que du résultat de lecture réel. Dans filters/openpolicyagent/openpolicyagent.go, ExtractHttpBodyOptionally tronque les corps à maxBodyBytes, tandis que filters/openpolicyagent/internal/envoy/skipperadapter.go copie les en-têtes de la requête sans ajouter de valeur Content-Length reflétant la troncature. Pour une requête HTTP/1.1 utilisant Transfer-Encoding: chunked ou une requête HTTP/2 sans Content-Length, une politique d'inspection du corps qui suit l'atténuation précédente et autorise input.truncated_body égal à false peut évaluer uniquement le préfixe tronqué, autoriser la requête, puis transmettre le corps surdimensionné complet à l'upstream protégé. Ce problème résiduel est distinct de CVE-2026-50197. Ce problème est corrigé dans la version 0.27.37.
Sources
1- security-researchRecherche
PoCs & write-ups pour les CVE que j'ai signalées (divulgation coordonnée ; publiées + corrigées uniquement)
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.