CVE-2026-86043
Skipper: bypass de body-authz do OPA: mitigação truncated_body falha em aberto em chunked/HTTP-2 (correção incompleta CVE-2026-50197)
- Publicado
- 16 de set. de 2026
- Atualizado
- 16 de set. de 2026
- Atribuindo CNA
- GitHub_M
- Evidência observada
- 7 de set. de 2026
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:NBaixo · próximos 30 dias
- Percentil
- 41,4%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
Skipper é um roteador HTTP e proxy reverso para composição de serviços. Antes da versão 0.27.37, o filtro opaAuthorizeRequestWithBody pode autorizar uma requisição de tamanho excessivo depois que o Skipper trunca o corpo apresentado ao Open Policy Agent, porque o sinal input.truncated_body é derivado do Content-Length em vez do resultado real da leitura. Em filters/openpolicyagent/openpolicyagent.go, ExtractHttpBodyOptionally trunca corpos em maxBodyBytes, enquanto filters/openpolicyagent/internal/envoy/skipperadapter.go copia os cabeçalhos da requisição sem adicionar um valor de Content-Length que reflita o truncamento. Para uma requisição HTTP/1.1 usando Transfer-Encoding: chunked ou uma requisição HTTP/2 sem Content-Length, uma política que inspeciona o corpo e segue a mitigação anterior e permite input.truncated_body igual a false pode avaliar apenas o prefixo truncado, permitir a requisição e, em seguida, encaminhar o corpo completo de tamanho excessivo para o upstream protegido. Este problema residual é distinto do CVE-2026-50197. Este problema foi corrigido na versão 0.27.37.
Fontes
1- security-researchPesquisa
PoCs & write-ups para CVEs que reportei (divulgação coordenada; apenas publicados e corrigidos)
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.