Heym · Heym · CVE-2026-100862
**Nome do Software Vulnerável e Versões Afetadas**
heym versões anteriores a 0.0.91
**Descrição**
Esta plataforma de automação de fluxo de trabalho armazena e retorna múltiplos segredos de capacidade em texto simples. Os segredos afetados incluem valores de autenticação de cabeçalho de webhook, que são retornados em texto simples pelo endpoint 'GET /api/workflows/{id}' e persistidos sem sanitização no histórico de execução. Chaves de API MCP são armazenadas em uma coluna de texto simples, retornadas em respostas de config/list e aceitas via string de consulta `key`, resultando em vazamentos em logs, proxies e cabeçalhos Referer. Além disso, tokens de sessão do portal são armazenados e validados por igualdade de texto simples com um Time To Live (TTL) de 168 horas, e JSON Web Tokens (JWTs) de execução de fluxo de trabalho são armazenados integralmente e listados novamente pelo endpoint 'GET .../execution-tokens'. Tokens de interação do Discord também são armazenados integralmente no histórico de execução, juntamente com variáveis globais. Usuários com acesso de leitura a um fluxo de trabalho, membros de compartilhamento/equipe, ou qualquer pessoa com acesso ao banco de dados, backups ou logs podem recuperar esses segredos para executar fluxos de trabalho ou se passar pelo proprietário do segredo.
**Recomendações**
Atualize o heym para a versão 0.0.91 ou posterior.