Um cliente que tenha apenas um escopo JWT lido ainda pode se registrar como um provedor de sinal através do kuksa.val.v de produção 2 API OpenProviderStream ao enviar o ProvideSignalRequest. 1. Obter qualquer símbolo válido com apenas escopo de leitura. 2. Conecte-se à API normal de produção do gRPC (kuksa.val.v 2 ). 3. Abrir OpenProviderStream. 4. Enviar ProvideSignalPetição para um ID de sinal de alvo. 5. Aguarde pelo corretor para enviar GetProviderValueRequest. 6. Resposta com GetProviderValueResponse controlado pelo atacante. 7. Outros clientes que executam GetValue / GetValue para esse sinal recebem dados falsificados. O registro de base de dados de vulnerabilidade nacional CVE- 2026 - 6272 foi publicado em 2026 - 04 - 24 T 09: 16: 04.227 Z e última modificação em 2026 - 06 - 17 T 11: 00: 34.717 Z. O estado registrado é Aguardando Análise.

métricas de vulnerabilidade gravadas: CVSS 4.0, pontuação de base 8.5, gravidade HIGH, vetor CVSS: 4.0 /AV:N/AC:L/AT:N/PR:L/UI:N/VC:N/VI:H/VA:H/SC:N/SI:H/África do Sul:H/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X; CVSS. Classificações de fraqueza associadas: CWE- 306.

O registro NVD inclui referências de suporte documentando a vulnerabilidade, tecnologia afetada ou informações de remediação.