PT-2026-36891 · Note Mark · Note Mark

·

CVE-2026-41572

·

Publicado

2026-04-25

·

Atualizado

2026-07-30

CVSS v3.1

5.3

Média

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas Note Mark versões anteriores a 0.19.3
Descrição Existe um problema onde notas e ativos carregados permanecem acessíveis após a exclusão lógica (soft-delete) de um livro público. Usuários não autenticados que possuam o ID da nota ou o caminho do slug podem acessar dados através dos endpoints "/api/notes/{id}", "/api/notes/{id}/content", a URL do slug e os endpoints de ativos. Isso ocorre porque o escopo de soft-delete do GORM (um Mapeador Objeto-Relacional para Go) não se aplica às cláusulas brutas "JOIN books ..." usadas nas consultas de notas e ativos.
Recomendações Atualizar para a versão 0.19.3.

Exploit

Correção

Improper Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-41572
GHSA-3GR9-485J-V4XF
GO-2026-5085
OPENSUSE-SU-2026:21483-1

Produtos afetados

Note Mark