Unknown · Clawvet Self-Hosted Api Server · CVE-2026-62241
**Nome do Software Vulnerável e Versões Afetadas**
clawvet self-hosted API server (apps/api) versões anteriores a 0.7.5
**Descrição**
O software contém um segredo JWT (JSON Web Token) de fallback codificado no arquivo `auth.ts` e o fornece como padrão no arquivo `.env.example`. Um invasor remoto não autenticado pode explorar isso acessando primeiramente o endpoint 'GET /api/v1/scans' para coletar valores de `userId`. Usando o segredo conhecido, o invasor pode forjar um cookie `cg session` HS256 válido offline e, posteriormente, chamar o endpoint 'GET /api/v1/auth/me' para recuperar o endereço de e-mail, o plano de assinatura e a `apiKey` secreta de uma vítima.
**Recomendações**
Atualize o clawvet self-hosted API server (apps/api) para a versão 0.7.5 ou posterior.