PT-2026-32987 · Hackage · Hackage-Server
CVE-2026-40471
·
Publicado
2026-03-28
·
Atualizado
2026-04-23
CVSS v3.1
9.6
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:L |
Name of the Vulnerable Software and Affected Versions
hackage-server (versões afetadas não especificadas)
Description
O software carecia de proteção contra Cross-Site Request Forgery (CSRF) em seus endpoints. Isso permitia que scripts em sites estrangeiros disparassem solicitações ao servidor, possivelmente abusando de credenciais latentes para fazer upload de pacotes ou realizar ações administrativas. Além disso, algumas ações não autenticadas, como a criação de novas contas de usuário, poderiam ser abusadas.
Recommendations
Aplicar a atualização que implementa o middleware CSRF para verificar o cabeçalho
Sec-Fetch-Site em todas as solicitações que utilizem métodos HTTP diferentes de GET, HEAD e OPTIONS.Correção
CSRF
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Hackage-Server