← voltar
CVE-2026-73519criticalCWE-798

WolfStack < 25.9.2 Hard-coded Secret Authentication Bypass via X-WolfStack-Secret

48Vexday Risk Score

Sem sinal de exploração. Ela tem prova de conceito pública.

ssvc Attendcvss 9.3epss 0.8%
da publicação à arma4 dias
Publicada no NVD12 de ago.
1ª PoC+4d
probabilidade de exploração
0.8%top 47% das CVEs
exploração observada
nãonenhuma fonte reporta
1 exploit(s) público(s)
WolfStack before 25.9.2 contains a hard-coded cluster-authentication secret compiled into every build and published as a constant in src/auth/mod.rs, allowing remote unauthenticated attackers to bypass authentication by supplying this value in the X-WolfStack-Secret header to the require_auth() gate without any session, API key, or user account. Attackers can reach an affected node's management port to enumerate all Docker and LXC containers on the host and execute arbitrary commands as root inside any container via the POST /api/containers/{runtime}/{id}/exec endpoint.
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N
⚠ Recursos públicos, para você avaliar a exposição de sistemas que controla ou está autorizado a testar. Teste apenas com autorização.