Ad

CVE-2026-50192

MEDIUM CVSS 4.0: 6,9 EPSS 0.25%
Обновлено 21 августа 2026
Kerberos
Параметр Значение
CVSS 6,9 (MEDIUM)
Тип уязвимости CWE-522 (Недостаточно защищённые учётные данные), CWE-200 (Раскрытие информации)
Поставщик Kerberos
Публичный эксплойт Нет

Агент Kerberos — это агент управления видео (наблюдением) с открытым исходным кодом. До версии 3.6.26 путь загрузки концентратора Kerberos отправляет учетные данные концентратора агента в пользовательских заголовках запроса X-Kerberos-Hub-PrivateKey и X-Kerberos-Hub-PublicKey на URL-адрес концентратора, настроенный оператором (config.HubURI). Используемый HTTP-клиент (`&http.Client{}` в `UploadKerberosHub`) создан без политики `CheckRedirect`, поэтому он автоматически следует за перенаправлениями HTTP. `net/http` в Go удаляет только конфиденциальные заголовки (`Authorization`, `Cookie`, `WWW-Authenticate`) при межхостовом перенаправлении; он не удаляет пользовательские заголовки, такие как X-Kerberos-Hub-PrivateKey.

В результате, если настроенный HubURI возвращает 30-кратное перенаправление между хостами, закрытый ключ Hub дословно пересылается в цель перенаправления, раскрывая учетные данные непреднамеренной третьей стороне. Версия 3.6.26 устраняет проблему за счет реализации полосы CheckRedirect, а сопровождающему предоставляется межхостовое регрессионное тестирование через частную временную вилку рекомендации.

Показать оригинальное описание (EN)

Kerberos Agent is an open source video (surveillance) management agent. Prior to version 3.6.26, the Kerberos Hub upload path sends the agent's Hub credentials in the custom `X-Kerberos-Hub-PrivateKey` and `X-Kerberos-Hub-PublicKey` request headers to the operator-configured Hub URL (`config.HubURI`). The HTTP client used (`&http.Client{}` in `UploadKerberosHub`) is constructed without a `CheckRedirect` policy, so it follows HTTP redirects automatically. Go's `net/http` strips only sensitive headers (`Authorization`, `Cookie`, `WWW-Authenticate`) on a cross-host redirect; it does not strip custom headers such as `X-Kerberos-Hub-PrivateKey`. As a result, if the configured `HubURI` returns a cross-host 30x redirect, the Hub private key is forwarded verbatim to the redirect target, disclosing the credential to an unintended third party. Version 3.6.26 fixes the issue by implementing the `CheckRedirect` strip plus a cross-host regression test is provided to the maintainer through the advisory's private temporary fork.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Низкое
Частичная утечка данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0