Ad

CVE-2026-48106

HIGH CVSS 4.0: 8,3 EPSS 0.16%
Обновлено 22 августа 2026
Payload
Параметр Значение
CVSS 8,3 (HIGH)
Устранено в версии 2026.06.1
Тип уязвимости CWE-345 (Недостаточная проверка данных), CWE-924, CWE-306 (Отсутствие аутентификации)
Поставщик Payload
Публичный эксплойт Нет

Arc — это открытая база данных временных рядов на основе SQL для телеметрии. До версии 26.06.1 приемник репликации кластера Arc Enterprise по адресу `internal/cluster/replication/receiver.go` проверяет только конверт проводного формата (длина, код операции) входящих сообщений. Сама полезная нагрузка MsgRecateSync принимается без какой-либо аутентификации на уровне приложения — без HMAC, без подписи, без одноразового кода для каждого сообщения.

Поток репликации защищен на транспортном уровне с помощью TLS/mTLS, но защита от подделки или воспроизведения сообщений на уровне приложений отсутствует, когда одноранговый узел находится в сети кластера. Это исправлено в версии 2026.06.1. Доступны некоторые обходные пути.

Ограничьте доступ к сети кластера для известных доверенных узлов с помощью строгих правил брандмауэра, проверяйте журналы репликации на предмет неожиданного трафика MsgRescribeSync и/или отключайте режим кластера до тех пор, пока не будет доступно исправление.

Показать оригинальное описание (EN)

Arc is an open, SQL-native time-series database for telemetry. Prior to version 26.06.1, Arc Enterprise's cluster replication receiver at `internal/cluster/replication/receiver.go` validates only the wire-format envelope (length, opcode) of inbound messages. The `MsgReplicateSync` payload itself is accepted without any application-layer authentication — no HMAC, no signature, no per-message nonce. The replication stream is protected at the transport layer by TLS / mTLS, but there is no protection against application-layer message tampering or replay once a peer is on the cluster network. This is fixed in 2026.06.1. Some workarounds are available. Restrict cluster network access to known-trusted peers via strict firewall rules, audit replication logs for unexpected `MsgReplicateSync` traffic, and/or disable cluster mode until the fix is available.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Высокое
Полная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0

Уязвимые продукты

basekick-labs:arc