CRITICAL🇬🇧 English

CVE-2026-16504

Hardkodowany klucz i domyślne hasło w szablonie Zulip na VPS.org

CVSS 9.8pub. 2026-07-31upd. 2026-08-03

Szablon one-click do wdrożenia Zulip na platformie VPS.org zawiera zakodowany na stałe klucz podpisywania aplikacji, domyślne hasło do bazy danych ('zulip') oraz wyłączone HTTPS. Połączenie tych trzech błędów konfiguracyjnych tworzy krytyczne zagrożenie dla każdej instancji wdrożonej tym szablonem.

Pokaż oryginał (EN)

Deployment of the VPS.org one-click Zulip template deploys a hardcoded application signing key, a default database password ("zulip"), and DISABLE_HTTPS=True.

🤖 Analiza AI
Jak działa

Podczas wdrożenia instancji Zulip za pomocą szablonu one-click platformy VPS.org system automatycznie konfiguruje środowisko z hardkodowanym kluczem podpisywania aplikacji (CWE-321, CWE-1393) oraz domyślnym hasłem do bazy danych ustawionym na wartość 'zulip' (CWE-1188). Dodatkowo parametr DISABLE_HTTPS=True powoduje, że cała komunikacja odbywa się niezaszyfrowanym kanałem HTTP. Atakujący posiadający wiedzę o tych domyślnych wartościach może przewidzieć klucz podpisywania tokenów sesji, uwierzytelnić się do bazy danych oraz przechwytywać ruch sieciowy użytkowników.

Skutki

Atakujący może uzyskać pełny, nieautoryzowany dostęp do aplikacji Zulip i bazy danych, podrabiać tokeny sesji oraz przechwytywać dane uwierzytelniające i treść komunikacji wszystkich użytkowników przesyłaną niezaszyfrowanym połączeniem HTTP.

Mitygacja

Należy niezwłocznie zmienić klucz podpisywania aplikacji na unikalną, losową wartość, ustawić silne i unikalne hasło do bazy danych oraz włączyć HTTPS (DISABLE_HTTPS=False lub usunąć tę flagę). Instancji wdrożonych za pomocą podatnego szablonu nie należy traktować jako bezpiecznych — wymagają natychmiastowej rekonfiguracji. Należy zastosować patche i poprawioną konfigurację dostępną u producenta zgodnie z referencjami.

Kogo dotyczy

Instancje Zulip wdrożone przy użyciu szablonu one-click dostępnego na platformie VPS.org; konkretne wersje Zulip nie zostały wskazane w opisie — szczegóły w referencjach producenta (https://kb.cert.org/vuls/id/243636)

Uwagi

Podatność wynika wyłącznie z błędnej konfiguracji dostarczanej przez szablon wdrożeniowy VPS.org, a nie z błędu w kodzie samego Zulip. Każda instancja wdrożona tym szablonem jest podatna z definicji — bez konieczności wykonywania jakiegokolwiek exploitu przez atakującego.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje