PT-2026-42023 · Joplin · Joplin

CVE-2026-34600

·

Publicado

2026-05-19

·

Atualizado

2026-05-19

CVSS v3.1

5.7

Média

VetorAV:N/AC:L/PR:L/UI:R/S:U/C:H/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas Joplin versões anteriores a 3.5.3
Descrição Um erro de lógica na API delta permite que destinatários de compartilhamento baixem notas que não são mais compartilhadas com eles. Na função ChangeModel.delta, quando DELTA INCLUDES ITEMS está habilitado, o estado mais recente dos itens é anexado à saída do delta sem verificar se o usuário solicitante ainda possui acesso, pois a lógica de remoção filtra apenas itens excluídos para todos os usuários. Além disso, a lógica de compressão de alterações reduz incorretamente uma sequência de criação-exclusão para um NOOP (No Operation). Como a compressão é aplicada por página, se um evento de criação anterior estiver em uma página diferente de um par de criação-exclusão subsequente, a exclusão é descartada. Isso faz com que a API delta retorne um evento de criação para um item excluído, incluindo seu conteúdo mais recente completo.
Recomendações Atualize para a versão 3.5.3.

Exploit

Correção

Information Disclosure

Incorrect Authorization

Improper Preservation of Permissions

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-34600
GHSA-88X4-77RC-JW94

Produtos afetados

Joplin