CVE-2026-104380: falha no roteamento do Punk
Aviso publicado em 5 de outubro de 2026 relata que versões do Punk para Perl anteriores à 0.55 podem encaminhar solicitações Extended CONNECT a rotas GET sem validar o cabeçalho Origin.
Fonte: CVE-2026-104380: Punk para Perl roteia Extended CONNECT para qualquer rota GET sem verificar Origin (seclists.org). Texto preparado com IA a partir dessa fonte.
O que aconteceu e o que fazer
O aviso CVE-2026-104380, publicado por Timothy Legge em 5 de outubro de 2026 no feed oss-sec, aponta um problema no Punk para Perl nas versões da 0.48 até as anteriores à 0.55. Nessas versões, solicitações Extended CONNECT podem ser roteadas para rotas GET sem verificação do cabeçalho Origin. O aviso identifica a distribuição e as versões afetadas; consulte o original no feed oss-sec e confira a distribuição e as versões no MetaCPAN para verificar os detalhes.
Uma resposta prática é inventariar serviços que usam Punk, identificar suas versões e rotas GET expostas e planejar atualização ou mitigação compatível com o ambiente. A empresa também pode monitorar dependências e mudanças de versão e revisar testes de segurança para validar o tratamento de Origin e Extended CONNECT. O caso pede gestão de dependências e segurança de aplicações, não necessariamente uso de IA.
Como a consultoria pode ajudar
A Wendelmaques pode diagnosticar a exposição, mapear versões e serviços afetados e definir um escopo de atualização, mitigação e testes. Também pode implementar monitoramento de dependências e apoiar a operação dos controles acordados.
Próximo passo
Envie uma breve descrição dos serviços que usam Punk e da sua estrutura Perl para receber uma proposta com escopo definido para diagnóstico e implementação.
Consultoria para seu projeto
Diagnóstico, implantação e acompanhamento da infraestrutura, com escopo e investimento definidos na proposta.
Sob proposta
Solicitar proposta