PT-2026-106216 · Penpot · Penpot

·

CVE-2026-105695

·

Publicado

2026-10-05

·

Atualizado

2026-10-06

CVSS v3.1

5.9

Média

VetorAV:N/AC:H/PR:L/UI:N/S:U/C:H/I:N/A:L
Nome do Software Vulnerável e Versões Afetadas Penpot versões anteriores a 2.18.0
Description Existe um problema onde o endpoint assemble-chunks recupera uma sessão de upload utilizando apenas o seu ID de sessão, falhando em restringir a busca ao perfil autenticado, como faz o endpoint upload-chunk. Um usuário autenticado que obtenha o UUID de uma sessão de upload ativa e concluída de outro usuário pode montar os fragmentos da vítima em seu próprio arquivo, fonte de equipe ou importação de projeto. Isso resulta na divulgação dos bytes carregados e na exclusão da sessão pendente da vítima.
Recommendations Atualizar para a versão 2.18.0.

Exploit

Correção

Missing Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-105695

Produtos afetados

Penpot