目标达成 感谢每一位支持者 — 我们达成了 100% 目标!

目标: 1000 元 · 已筹: 1336

100%

CVE-2026-82955— Eclipse aeriOS KrakenD TLS证书验证缺失

一分钟漏洞结论

影响对象
Eclipse Foundation Eclipse aeriOS
利用判断
尚无明确在野利用证据,仍需结合暴露面评估
建议动作
优先检查厂商安全公告和参考链接中的修复版本;无法立即升级时,限制受影响服务暴露并加强监测。

在 Eclipse aeriOS 的当前开发版本(尚未正式发布)中,API 网关组件中包含的 KrakenD 实例将 参数硬编码为 ,且无法通过 Helm Chart 配置进行覆盖。该设置会在 KrakenD 获取用于验证 Bearer 令牌的 JSON Web Key Set(JWKS)时禁用 TLS 证书验证,从而可能允许能够拦截此通信的攻击者提供一个恶意的 JWKS,进而破坏令牌验证过程。 该问题已通过将该参数改为可通过 Helm 布尔值 进行配置来修复,并默认将其设置为 ,从而确保 TLS 证书验证默认启用

CVSS 9.0 · Critical EPSS 0.14% · P4

影响版本矩阵 1

厂商产品 版本范围状态
Eclipse Foundation Eclipse aeriOS 371ea2101e42aa6503161ce08bbe986e319a9c2f< e680c69c34b82db4944517198330cc447a1e8f98 affected
获取后续新漏洞提醒 登录后订阅

一、 漏洞 CVE-2026-82955 基础信息

漏洞信息

对漏洞内容有疑问?看看神龙的深度分析是否有帮助!
查看神龙十问 ↗

尽管我们使用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。神龙努力确保数据的准确性,但请您根据实际情况进行核实和判断。

Vulnerability Title
N/A
来源: CVE Program / CVE List V5
Vulnerability Description
In the current development version of Eclipse aeriOS, which has not yet had an official release, the KrakenD instance included in the API Gateway component had the disable_jwk_security parameter hard-coded to true, with no option to override it through the Helm chart configuration. This setting disables TLS certificate verification when KrakenD retrieves the JSON Web Key Set (JWKS) used to validate bearer tokens, potentially allowing an attacker with the ability to intercept this communication to provide a malicious JWKS and compromise token validation. The issue has been addressed by making the parameter configurable through the boolean Helm value krakend.config.disableJwkSecurity and setting its default value to false, ensuring that TLS certificate verification is enabled by default.
来源: CVE Program / CVE List V5
CVSS Information
CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:N/VC:N/VI:H/VA:N/SC:H/SI:H/SA:N
来源: CVE Program / CVE List V5
Vulnerability Type
证书验证不恰当
来源: CVE Program / CVE List V5

受影响产品

厂商 产品 影响版本 CPE 订阅
Eclipse Foundation Eclipse aeriOS 371ea2101e42aa6503161ce08bbe986e319a9c2f ~ e680c69c34b82db4944517198330cc447a1e8f98 -

二、漏洞 CVE-2026-82955 的公开POC

# POC 描述 源链接 神龙链接
AI 生成 POC 高级

未找到公开 POC。

登录以生成 AI POC

三、漏洞 CVE-2026-82955 的情报信息

登录查看更多情报信息。

CVE-2026-82955 厂商安全公告 (1)

同批安全公告 · Eclipse Foundation · 2026-09-02 · 共 3 条

CVE-2026-82958 7.6 HIGH CVE-2026-82958
CVE-2026-84175 5.3 MEDIUM Eclipse Ditto 3.0.0至3.9.6 服务器端请求伪造漏洞

IV. Related Vulnerabilities

V. Comments for CVE-2026-82955

暂无评论


发表评论