PT-2026-106781 · Pyload · Pyload

CVE-2026-105849

·

Publicado

2026-10-06

·

Atualizado

2026-10-06

CVSS v4.0

7.7

Alta

VetorAV:N/AC:L/AT:P/PR:L/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X
Nome do Software Vulnerável e Versões Afetadas Payload versões 3.0.0 até 3.89.9 Payload versões 4.0.0-canary.1 até 4.0.0-canary.33
Description Usuários com acesso de leitura comum a documentos de autenticação em uma coleção onde useAPIKey está habilitado podem obter chaves de API ativas. Isso permite que um invasor exerça as permissões das contas alvo até que as chaves sejam rotacionadas ou desativadas.
Recommendations Atualize o Payload para a versão 3.90.0 ou posterior. Atualize o Payload para a versão 4.0.0-canary.34 ou posterior. Desative useAPIKey ou restrinja os usuários à leitura apenas de seu próprio documento de autenticação. Rotacione qualquer chave de API que possa ter sido exposta.

Exploit

Correção

Missing Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-105849
GHSA-238X-W2J9-GWWR

Produtos afetados

Pyload