Início
Início
Tendências
Tendências
Vulnerabilidades
Vulnerabilidades
Notícias
Notícias
Pesquisadores
Pesquisadores
Por que dbugs?
Por que dbugs?
Configurações

Potdf-Bl4Ck-570Rm

#41734de 56,331
6.9CVSS total
Vulnerabilidades · 1
PT-2026-79116
6.9
2026-08-20
Appwrite · Github-Issue-Bot · CVE-2026-72861
**Nome do Software Vulnerável e Versões Afetadas** appwrite/templates (versões afetadas não especificadas) **Description** Os templates do github-issue-bot contêm um erro de lógica no processo de verificação de assinatura de webhook do GitHub. A função `verifyWebhook()` em `node/github-issue-bot/src/github.js` e `node-typescript/github-issue-bot/src/github.ts` utiliza uma condição invertida que retorna verdadeiro se o cabeçalho `X-Hub-Signature-256` estiver ausente. Isso permite que requisições não autenticadas e sem assinatura ignorem a verificação HMAC. Consequentemente, a função `postComment()` pode ser acionada usando dados do corpo da requisição, permitindo que um invasor utilize o `GITHUB TOKEN` configurado para postar comentários em repositórios e issues arbitrários ao manipular os objetos de repositório e issue, bem como o login do autor da issue. **Recommendations** No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.