PT-2026-32987 · Hackage · Hackage-Server

CVE-2026-40471

·

Publicado

2026-03-28

·

Atualizado

2026-04-23

CVSS v3.1

9.6

Crítica

VetorAV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:L
Name of the Vulnerable Software and Affected Versions hackage-server (versões afetadas não especificadas)
Description O software carecia de proteção contra Cross-Site Request Forgery (CSRF) em seus endpoints. Isso permitia que scripts em sites estrangeiros disparassem solicitações ao servidor, possivelmente abusando de credenciais latentes para fazer upload de pacotes ou realizar ações administrativas. Além disso, algumas ações não autenticadas, como a criação de novas contas de usuário, poderiam ser abusadas.
Recommendations Aplicar a atualização que implementa o middleware CSRF para verificar o cabeçalho Sec-Fetch-Site em todas as solicitações que utilizem métodos HTTP diferentes de GET, HEAD e OPTIONS.

Correção

CSRF

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-40471
HSEC-2026-0002

Produtos afetados

Hackage-Server