PT-2026-42023 · Joplin · Joplin
CVE-2026-34600
·
Publicado
2026-05-19
·
Atualizado
2026-05-19
CVSS v3.1
5.7
Média
| Vetor | AV:N/AC:L/PR:L/UI:R/S:U/C:H/I:N/A:N |
Nome do Software Vulnerável e Versões Afetadas
Joplin versões anteriores a 3.5.3
Descrição
Um erro de lógica na API delta permite que destinatários de compartilhamento baixem notas que não são mais compartilhadas com eles. Na função
ChangeModel.delta, quando DELTA INCLUDES ITEMS está habilitado, o estado mais recente dos itens é anexado à saída do delta sem verificar se o usuário solicitante ainda possui acesso, pois a lógica de remoção filtra apenas itens excluídos para todos os usuários. Além disso, a lógica de compressão de alterações reduz incorretamente uma sequência de criação-exclusão para um NOOP (No Operation). Como a compressão é aplicada por página, se um evento de criação anterior estiver em uma página diferente de um par de criação-exclusão subsequente, a exclusão é descartada. Isso faz com que a API delta retorne um evento de criação para um item excluído, incluindo seu conteúdo mais recente completo.Recomendações
Atualize para a versão 3.5.3.
Exploit
Correção
Information Disclosure
Incorrect Authorization
Improper Preservation of Permissions
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Joplin