PT-2026-106781 · Pyload · Pyload
CVE-2026-105849
·
Publicado
2026-10-06
·
Atualizado
2026-10-06
CVSS v4.0
7.7
Alta
| Vetor | AV:N/AC:L/AT:P/PR:L/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X |
Nome do Software Vulnerável e Versões Afetadas
Payload versões 3.0.0 até 3.89.9
Payload versões 4.0.0-canary.1 até 4.0.0-canary.33
Description
Usuários com acesso de leitura comum a documentos de autenticação em uma coleção onde
useAPIKey está habilitado podem obter chaves de API ativas. Isso permite que um invasor exerça as permissões das contas alvo até que as chaves sejam rotacionadas ou desativadas.Recommendations
Atualize o Payload para a versão 3.90.0 ou posterior.
Atualize o Payload para a versão 4.0.0-canary.34 ou posterior.
Desative
useAPIKey ou restrinja os usuários à leitura apenas de seu próprio documento de autenticação.
Rotacione qualquer chave de API que possa ter sido exposta.Exploit
Correção
Missing Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Pyload