CVE-2026-86043
Skipper: OPA body-authz バイパス: truncated_body 緩和策が chunked/HTTP-2 でフェイルオープンする (不完全な修正 CVE-2026-50197)
- 公開済み
- 2026/09/16
- 更新済み
- 2026/09/16
- CNA の割り当て
- GitHub_M
- 観察された証拠
- 2026/09/07
プライマリ CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:N低 · 今後 30 日間
- パーセンタイル
- 41.4%
- モデルの日付
- 2026/09/21
EPSS は統計的な推定値であり、確実性や影響の尺度ではありません。 CVSS、KEV ステータス、暴露、環境と組み合わせます。
概要
Skipperはサービスコンポジション用のHTTPルーターおよびリバースプロキシです。バージョン0.27.37より前では、opaAuthorizeRequestWithBodyフィルターが、Open Policy Agentに提示されるボディをSkipperが切り詰めた後に、過大なリクエストを認可してしまう可能性があります。これは、input.truncated_bodyシグナルが実際の読み取り結果ではなくContent-Lengthから導出されるためです。filters/openpolicyagent/openpolicyagent.goでは、ExtractHttpBodyOptionallyがmaxBodyBytesでボディを切り詰めますが、filters/openpolicyagent/internal/envoy/skipperadapter.goは、切り詰めを反映したContent-Length値を追加せずにリクエストヘッダーをコピーします。Transfer-Encoding: chunkedを使用するHTTP/1.1リクエスト、またはContent-LengthのないHTTP/2リクエストでは、以前の緩和策に従いinput.truncated_bodyがfalseに等しいことを許可するボディ検査ポリシーが、切り詰められたプレフィックスのみを評価してリクエストを許可し、その後、完全な過大ボディを保護されたアップストリームに転送する可能性があります。この残存する問題はCVE-2026-50197とは別個のものです。この問題はバージョン0.27.37で修正されています。
ソース
1報告した CVE に関する PoC と write-up(協調的開示;公開済みかつパッチ適用済みのみ)
責任ある使用
脆弱性情報は、自分が所有しているシステム、またはテストを許可されているシステムでのみ使用してください。 Kitploit は公開研究メタデータにリンクしており、エクスプロイト コードや悪意のあるペイロードは保存しません。