CVE-2026-33186
gRPC-Go имеет обход авторизации из-за отсутствия ведущего слэша в :path
- Опубликовано
- 20 мар. 2026 г.
- Обновлено
- 18 сент. 2026 г.
- Назначение CNA
- GitHub_M
- Наблюдены доказательства
- 17 авг. 2026 г.
Первичный CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:NНизкий · следующие 30 дней
- Процентиль
- 73,7 %
- Дата модели
- 21 сент. 2026 г.
EPSS – это статистическая оценка, а не достоверность или мера воздействия. Объедините это с CVSS, статусом KEV, воздействием и вашей средой.
Резюме
gRPC-Go — это реализация gRPC на языке Go. В версиях до 1.79.3 существует обход авторизации, возникающий из-за некорректной проверки входных данных HTTP/2 псевдозаголовка `:path`. Сервер gRPC-Go был слишком снисходителен в своей логике маршрутизации, принимая запросы, где в `:path` отсутствовал обязательный ведущий слэш (например, `Service/Method` вместо `/Service/Method`). Хотя сервер успешно маршрутизировал такие запросы к правильному обработчику, авторизационные перехватчики (включая официальный пакет `grpc/authz`) оценивали исходную, неканоническую строку пути. В результате правила «deny», определённые с использованием канонических путей (начинающихся с `/`), не срабатывали для входящего запроса, что позволяло обойти политику при наличии резервного правила «allow». Это затрагивает серверы gRPC-Go, которые используют перехватчики авторизации на основе пути, такие как официальная реализация RBAC в `google.golang.org/grpc/authz` или пользовательские перехватчики, полагающиеся на `info.FullMethod` или `grpc.Method(ctx)`; И у которых политика безопасности содержит конкретные правила «deny» для канонических путей, но по умолчанию разрешает другие запросы (резервное правило «allow»). Уязвимость может быть использована злоумышленником, способным отправлять необработанные HTTP/2 кадры с некорректными заголовками `:path` напрямую на сервер gRPC. Исправление в версии 1.79.3 гарантирует, что любой запрос с `:path`, не начинающимся с ведущего слэша, немедленно отклоняется с ошибкой `codes.Unimplemented`, что предотвращает его попадание к авторизационным перехватчикам или обработчикам с неканонической строкой пути. Хотя обновление является наиболее безопасным и рекомендуемым путём, пользователи могут смягчить уязвимость одним из следующих способов: использование проверяющего перехватчика (рекомендуемое смягчение); нормализация на уровне инфраструктуры; и/или ужесточение политики.
Источники
1Ответственное использование
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.