O manipulador da web ` renderMobileBundle` (`internal/web/handlers.go: 1325 `) passa o verdadeiro `*pki.CAresolver` diretamente para `mobilebundle.Build`. Dentro de ` Build` (` interno/ mobilebundle/ builder.go: 54 `), `resolver.LoadByID` desencripta a Ed da CA 25519 chave privada em um `*pki.CAManager`, mas `Construir` nunca chama `CAManager.Wipe()` em qualquer caminho de retorno (sucesso ou qualquer um dos caminhos de erro nas linhas 56, 62, 68, 80, 86, 92, 98, 102, 109, 118, 150 ). Como resultado, quando um pedido de conjunto móvel passa pela interface UI **web** e ` Build` retorna — especialmente em erro (rede perdida, prefixo inválido, erro de DB, falha de assinatura) — a chave privada CA do texto simples permanece no montão Go, desligada, até coleta de lixo. Um atacante capaz de ler a memória do processo (dump do núcleo, swap, scraping de memória) pode recuperar a chave de assinatura CA, que permitiria minar certificados arbitrários de hospedeiro para a malha. O manipulador **API** (`intern/ api/mobile_bundle.go: 74 `) já faz isso corretamente: carrega o `CAManager`, `defender caMgr.Wipe()` e o enrola em `caManagerResolver`. Apenas o caminho da web é afetado.
Esta é a mesma classe de zeroização de teclas anteriormente abordada no GHSA- 8 h 84 - fhqq-q 58 v. Adicionar `defender caMgr.Wipe()` dentro de `mobilebundle.Build` imediatamente após a chamada `LoadByID` para que cada chamada (web e API) esteja protegida em todos os caminhos de retorno. Assegure que `CAManager.Wipe()` é idempotente, uma vez que o manipulador da API também limpa o mesmo gerenciador. Nenhuma no nível de configuração; requer uma correção de código.
- ` internal/ web/ handlers.go: 1325 ` - ` interno/ mobilebundle/ builder.go: 54 ` - ` interna/ api/mobile_bundle.go: 74 ` (implementação de referência correta) - Aconselhamento anterior relacionado: GHSA- 8 h 84 - fhqq-q 58 v Registro de aconselhamento: GHSA- 2 p 2 f- px 33 - 4 vv 5. Identificadores relacionados: CVE- 2026 - 53604.
Tempo: GitHub Advisory Database publicou este registro em 2026 - 07 - 14 T 20: 05: 38.000 Z e lista a sua última modificação como 2026 - 07 - 14 T 20: 05: 38.000 Z. Severidade: ALTAMENTE. Dados de pontuação publicados: CVSS_V 4: CVSS: 4.0 /AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/África do Sul:N.
Software afetado e informações de versão: Vá com o pacote github.com/forgekeep/nebula-mesh — ECOSISTEM: introduzido 0, corrigido 0.3.8. Classificação e evidência: identificadores de fraqueza CWE- 212, CWE- 316. O registro contém 4 suporte de referências nestes tipos: WEB, PACKAGE.