CVE-2026-11751
Deferred Deferred - Pending Action

Armeria XDS TLS Peer Verification Bypass

Vulnerability report for CVE-2026-11751, including description, CVSS score, EPSS score, affected products, exploitability, helpful resources, and attack-flow context.

Publication date: 2026-08-19

Last updated on: 2026-08-28

Assigner: LINE Corporation

Description

A vulnerability has been identified in armeria-xds versions prior to 1.41.0, where xDS upstream TLS peer verification may be silently disabled, allowing man-in-the-middle attacks against xDS-managed upstream connections.

CVSS Scores

EPSS Scores

Probability:
Percentile:

Meta Information

Published
2026-08-19
Last Modified
2026-08-28
Generated
2026-09-08
AI Q&A
2026-08-19
EPSS Evaluated
2026-09-07
NVD
EUVD

Affected Vendors & Products

Showing 1 associated CPE
Vendor Product Version / Range
line armeria-xds to 1.41.0 (exc)

Helpful Resources

Exploitability

CWE
CWE Icon
KEV
KEV Icon
CWE ID Description
CWE-UNKNOWN

Attack-Flow Graph

AI Quick Actions

Instant insights powered by AI
Executive Summary

This vulnerability affects armeria-xds versions before 1.41.0, where xDS upstream TLS peer verification can be silently disabled. This allows man-in-the-middle attacks on xDS-managed upstream connections by bypassing certificate validation, enabling attackers to intercept and alter traffic between the client and server.

Detection Guidance

To detect this vulnerability, check armeria-xds versions prior to 1.41.0 using commands like 'armeria-xds --version' or inspecting dependency files (e.g., pom.xml, build.gradle). Verify if CommonTlsContext lacks trusted_ca or system_root_certs in configurations. Monitor network traffic for unexpected TLS handshakes or certificate validation failures.

Impact Analysis

An attacker could intercept, modify, or steal sensitive data transmitted over xDS-managed connections. This includes credentials, API calls, or other confidential information, leading to potential data breaches or unauthorized access to systems.

Compliance Impact

This vulnerability could lead to unauthorized access or data breaches, violating GDPR's data protection requirements and HIPAA's safeguards for protected health information. Non-compliance may result in legal penalties, fines, or reputational damage.

Mitigation Strategies

Immediately update armeria-xds to version 1.41.0 or later. Ensure every CertificateValidationContext includes trusted certificates or system root certificates. Audit xDS control plane configurations to prevent misconfigurations. Disable insecure modes and enforce explicit opt-in for untrusted connections.

Chat Assistant

Ask questions about this CVE
Hi! I’m here to help you understand CVE-2026-11751. Ask me anything about the vulnerability, its impact, or mitigation strategies.
0/70

EPSS Chart