Bluehood · Bluehood · CVE-2026-49994
**Nome do Software Vulnerável e Versões Afetadas**
Bluehood versões anteriores a 0.7.1
**Description**
Quando `auth enabled` está ativo, a validação de sessão é aplicada apenas aos manipuladores de páginas HTML. Os endpoints `/api/*`, incluindo `/api/device/{mac}/notes`, não realizam verificações de autenticação. Um atacante de rede com acesso à porta do painel pode ler dados de rastreamento Bluetooth e modificar o estado do aplicativo, como a URL de heartbeat, a retenção de poda, grupos de dispositivos e notas por dispositivo, sem a necessidade de um cookie de sessão.
**Recommendations**
Atualizar para a versão 0.7.1.