Uma vulnerabilidade de envenenamento de cache foi encontrada na estrutura de proxy do Pingora HTTP. O problema ocorre porque a implementação padrão da chave de cache HTTP gera chaves de cache usando apenas o caminho URI, excluindo fatores críticos como o cabeçalho do hospedeiro (autoridade). Os operadores que dependem do padrão são vulneráveis a envenenamentos em cache, e as respostas cruzadas podem ser indevidamente servidas aos usuários. Impacto Esta vulnerabilidade afeta usuários da funcionalidade de cache de proxy alfa do Pingora que confiaram na implementação CacheKey padrão. Um atacante poderá explorar isso para: * Vazamento de dados de locatários cruzados: Em implantações de locatários multi- envenenar o cache para que os usuários de um inquilino recebam respostas em cache de outro inquilino * Ataques de envenenamento de cache: Servir conteúdo malicioso a usuários legítimos por envenenamento de entradas compartilhadas de cache A infraestrutura CDN do Cloudflare não foi afetada por esta vulnerabilidade, uma vez que a implementação padrão da chave cache do Cloudflare usa vários fatores para evitar envenenamento de chave de cache e nunca fez uso do padrão previamente fornecido. Mitigação: Recomendamos fortemente que os usuários do Pingora atualizem para o Pingora v 0.8.0 ou superior, que remove a implementação da chave de cache padrão insegura. Os usuários agora devem implementar explicitamente o seu próprio callback que inclui fatores apropriados, como o cabeçalho do Host, o esquema HTTP do servidor de origem e outros atributos que o seu cache deve variar em. Os usuários de Pingora em versões anteriores também podem remover qualquer um de seus usos padrão CacheKey e implementar o seu próprio que deve, no mínimo, incluir o cabeçalho/ autoridade do hospedeiro e o esquema HTTP peerÕs a montante. O registro de base de dados de vulnerabilidade nacional CVE- 2026 - 2836 foi publicado em 2026 - 03 - 05 T 00: 15: 58.053 Z e última modificação em 2026 - 06 - 17 T 10: 31: 51.633 Z. O seu estado gravado é analisado.
métricas de vulnerabilidade gravadas: CVSS 4.0, pontuação de base 8.4, gravidade HIGH, vetor CVSS: 4.0 /AV:N/AC:L/AT:N/PR:N/UI:P/VC:N/VI:H/VA:N/SC:H/SI:H/África do Sul:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X; CVSS 3.1, pontuação de base 8.1, gravidade HIGH, vetor CVSS: 3.1 /AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:N, pontuação de exploração 2.8, pontuação de impacto 5.2; CVSS.
Classificações de fraqueza associadas: CWE- 345.
Os produtos ou plataformas nomeados nos dados de aplicabilidade incluem: cloudflare pingora.
O registro NVD inclui referências de suporte documentando a vulnerabilidade, tecnologia afetada ou informações de remediação.