PT-2026-40331 · Unknown · Cleanuparr
CVE-2026-44184
·
Publicado
2026-05-12
·
Atualizado
2026-05-12
CVSS v3.1
8.0
Alta
| Vetor | AV:A/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
Cleanuparr versões anteriores a 2.9.10
Descrição
A política global de CORS (Cross-Origin Resource Sharing) reflete cada Origem de requisição e a combina com AllowCredentials(). Quando a configuração
DisableAuthForLocalAddresses está habilitada, a API autentica requisições puramente pelo IP de origem através da função TrustedNetworkAuthenticationHandler(). Essa combinação permite que qualquer site visitado por um administrador (ou qualquer usuário em um IP confiável) leia respostas autenticadas da API via cross-origin, incluindo a chave de API permanente do administrador.Recomendações
Atualize para a versão 2.9.10.
Exploit
Correção
Origin Validation Error
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Cleanuparr