Tooljet · Tooljet · CVE-2026-55411
**Nome do Software Vulnerável e Versões Afetadas**
ToolJet versões anteriores a 3.20.1780-lts
**Descrição**
Um usuário autenticado pode descriptografar segredos de fontes de dados pertencentes a qualquer outra organização, resultando em uma violação de confidencialidade entre locatários (cross-tenant). Isso ocorre porque o endpoint 'POST /api/data-sources/decrypt' não possui a proteção do ValidateDataSourceGuard e não recebe o contexto do `@User()` chamador. Além disso, a função `CredentialsService.getValue()` recupera credenciais utilizando apenas o `credential id` fornecido no corpo da requisição, sem a devida verificação de escopo da organização.
**Recomendações**
Atualize para a versão 3.20.1780-lts.
Como medida paliativa temporária, restrinja o acesso ao endpoint 'POST /api/data-sources/decrypt' para minimizar o risco de exploração.