Bluewave · Checkmate · CVE-2026-72588
**Nome do Software Vulnerável e Versões Afetadas**
bluewave-labs/Checkmate versões anteriores a 2.1.1
**Descrição**
Um invasor remoto não autenticado pode determinar se um endereço de e-mail específico está registrado no sistema. Isso é possível porque o endpoint 'POST /api/v1/auth/recovery/request' retorna um código de status HTTP 200 para endereços de e-mail registrados e um código de status diferente para os não registrados, permitindo a enumeração de contas de usuário válidas.
**Recomendações**
Atualize o bluewave-labs/Checkmate para a versão 2.1.1 ou posterior.
Como mitigação temporária, restrinja o acesso ao endpoint 'POST /api/v1/auth/recovery/request'.