Aerie/Plandev · Sequencing-Server · CVE-2026-71214
**Nome do Software Vulnerável e Versões Afetadas**
Aerie/PlanDev sequencing-server (versões afetadas não especificadas)
**Description**
O middleware de autorização em `sequencing-server/src/app.ts` utiliza a função `getHasuraSession()` para determinar a função de sessão do chamador. Esta função prioriza o objeto `session variables` fornecido no corpo da requisição JSON do cliente em vez das reivindicações JWT no cabeçalho de Autorização, sem verificar se a requisição originou-se do Hasura. Um invasor não autenticado pode ignorar as verificações de função incluindo `{"session variables":{"x-hasura-role":"aerie admin"}}` no corpo da requisição para o endpoint 'POST /command-expansion/put-expansion', permitindo a inserção de regras de expansão arbitrárias em `sequencing.expansion rule`. Adicionalmente, o endpoint 'POST /put-dictionary' está incluído na `ENDPOINTS WHITELIST` e não requer autenticação, permitindo gravações não autenticadas em dicionários de comando.
**Recommendations**
No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.