Google::Versões de autenticação antes 0.09 para Perl permite falsificação de pedidos laterais do servidor e exfiltração credencial através de URLs não validadas tiradas das credenciais JSON. Os URLs que as solicitações da biblioteca são lidas a partir das credenciais JSON, e seus hosts não foram verificados contra o domínio do universo antes da solicitação. Para uma configuração externa_conta, recuperar_subject_token recovered credencial_source.url com cabeçalhos do mesmo JSON, e fetch_access_token posteou o token sujeito para token_url, depois enviou o token de acesso STS que recebeu para service_account_impossulation_url em um cabeçalho Autorização: Portador. As configurações de authorized_user, impersoned_service_account e service_account postaram o segredo do cliente e atualizar o token, o token de acesso à fonte e uma afirmação assinada do JWT para o seu próprio token_uri fornecido pelo JSON ou URL de ipersonagem.

Qualquer chamada que constrói credenciais a partir de uma configuração que não controla completamente os pedidos da posição de rede do aplicativo, alcançando os nomes de configuração, incluindo serviços internos e metadados locais de link, e entregando- lhes as credenciais de cada pedido carregado. A afirmação service_account está ligada ao aud, por isso não é reproduzível contra o Google. Versão 0.06 adicionado um host check _validate_url para a classe de contas externas, teclado em um domínio de universo lido a partir das mesmas credenciais JSON. Versão 0.07 portado um domínio do universo fornecido pelo JSON por trás do GOOGLE_EXTERNAL_ACCOUNT_ALLOW_CUSTOM_UNIVERSES= 1, derivando a bandeira de pin de argumentos que um passe anterior do BUILDARGS já tinha se fundido no caminho make_creds. Versão 0.08 passou a decisão do pin como argumento explicitamente do construtor e moveu _validate_url para o Google::Auth::Credenciais, adicionando a chamada para o UsuárioRefreshCredenciais e ImpossatedServiceAccountCredenciais, e 0.09 adicionado aos Credenciais do Serviço de Contagem.

Registro de aconselhamento: GHSA-xxpm- 5 c 34 - x 4 c 3. Identificadores relacionados: CVE- 2026 - 66901. Tempo: GitHub Advisory Database publicou este registro em 2026 - 08 - 04 T 21: 30: 31.000 Z e lista a sua última modificação como 2026 - 08 - 05 T 21: 31: 35.000 Z.

Severidade: ALTAMENTE. Dados de pontuação publicados: CVSS_V 3: CVSS: 3.1 /AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N. Software afetado: o registro de aconselhamento não fornece um pacote normalizado ou faixa de versões.

Classificação e evidência: identificadores de fraqueza CWE- 201. O registro contém 7 suporte de referências nestes tipos: AVISO, WEB.