Unknown · Password Pusher · CVE-2026-62382
**Nome do Software Vulnerável e Versões Afetadas**
PasswordPusher versões 1.45.11 through 2.9.5
**Description**
Um problema de autorização inadequada existe na lógica de exclusão de push. O sistema compara `@push.user` com `current user`; quando um push é criado anonimamente, ambos os valores são nil. Como o Ruby avalia `nil == nil` como verdadeiro, a verificação de propriedade é aprovada, ignorando a restrição `deletable by viewer`. Isso permite que um invasor que conheça a URL secreta exclua permanentemente um push anônimo, mesmo que o criador tenha desativado a exclusão pelo visualizador ou que uma senha fosse necessária. Este problema afeta apenas implantações que permitem pushes anônimos.
**Recommendations**
Atualize o PasswordPusher para a versão 2.9.6.