PT-2026-24150 · Oneuptime · Oneuptime

·

CVE-2026-30920

·

Publicado

2026-03-09

·

Atualizado

2026-03-12

CVSS v3.1

8.6

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:L/I:H/A:L
Nome do Software Vulnerável e Versões Afetadas Versões do OneUptime anteriores à 10.0.19
Descrição O callback do GitHub App do OneUptime não valida adequadamente os valores state e installation id recebidos de um usuário, permitindo que um atacante sobrescreva a vinculação da instalação do GitHub App de outro projeto. O callback decodifica o JSON codificado em base64 do parâmetro state e usa diretamente o projectId embutido. Em seguida, atualiza o Project.gitHubAppInstallationId com isRoot: true sem verificar a autorização do chamador para o projeto de destino. Os endpoints do GitHub relacionados também não possuem autorização eficaz, permitindo que um ID de instalação válido seja usado para enumerar repositórios e criar registros CodeRepository em um projeto arbitrário. Os endpoints da API vulneráveis incluem: /api/github/auth/callback, /api/github/repositories e /api/github/connect. Os parâmetros state e installation id são vulneráveis.
Recomendações As versões anteriores à 10.0.19 devem ser atualizadas para a versão 10.0.19 ou posterior.

Exploit

Correção

Missing Authorization

Insufficient Verification of Data Authenticity

IDOR

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-30920
GHSA-656W-6F6C-M9R6

Produtos afetados

Oneuptime