Ir para o conteúdo

CVE-2026-104380: falha no roteamento do Punk

Aviso publicado em 5 de outubro de 2026 relata que versões do Punk para Perl anteriores à 0.55 podem encaminhar solicitações Extended CONNECT a rotas GET sem validar o cabeçalho Origin.

Por Wendelmaques ·

Fonte: CVE-2026-104380: Punk para Perl roteia Extended CONNECT para qualquer rota GET sem verificar Origin (seclists.org). Texto preparado com IA a partir dessa fonte.

O que aconteceu e o que fazer

O aviso CVE-2026-104380, publicado por Timothy Legge em 5 de outubro de 2026 no feed oss-sec, aponta um problema no Punk para Perl nas versões da 0.48 até as anteriores à 0.55. Nessas versões, solicitações Extended CONNECT podem ser roteadas para rotas GET sem verificação do cabeçalho Origin. O aviso identifica a distribuição e as versões afetadas; consulte o original no feed oss-sec e confira a distribuição e as versões no MetaCPAN para verificar os detalhes.

Uma resposta prática é inventariar serviços que usam Punk, identificar suas versões e rotas GET expostas e planejar atualização ou mitigação compatível com o ambiente. A empresa também pode monitorar dependências e mudanças de versão e revisar testes de segurança para validar o tratamento de Origin e Extended CONNECT. O caso pede gestão de dependências e segurança de aplicações, não necessariamente uso de IA.

Como a consultoria pode ajudar

A Wendelmaques pode diagnosticar a exposição, mapear versões e serviços afetados e definir um escopo de atualização, mitigação e testes. Também pode implementar monitoramento de dependências e apoiar a operação dos controles acordados.

Próximo passo

Envie uma breve descrição dos serviços que usam Punk e da sua estrutura Perl para receber uma proposta com escopo definido para diagnóstico e implementação.

Consultoria para seu projeto

Diagnóstico, implantação e acompanhamento da infraestrutura, com escopo e investimento definidos na proposta.

Sob proposta

Solicitar proposta