PT-2026-40331 · Unknown · Cleanuparr

CVE-2026-44184

·

Publicado

2026-05-12

·

Atualizado

2026-05-12

CVSS v3.1

8.0

Alta

VetorAV:A/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Cleanuparr versões anteriores a 2.9.10
Descrição A política global de CORS (Cross-Origin Resource Sharing) reflete cada Origem de requisição e a combina com AllowCredentials(). Quando a configuração DisableAuthForLocalAddresses está habilitada, a API autentica requisições puramente pelo IP de origem através da função TrustedNetworkAuthenticationHandler(). Essa combinação permite que qualquer site visitado por um administrador (ou qualquer usuário em um IP confiável) leia respostas autenticadas da API via cross-origin, incluindo a chave de API permanente do administrador.
Recomendações Atualize para a versão 2.9.10.

Exploit

Correção

Origin Validation Error

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-44184
GHSA-RWPC-36MG-FPVF

Produtos afetados

Cleanuparr