PT-2026-43404 · Maxkb · Maxkb

·

CVE-2026-44847

·

Publicado

2026-05-26

·

Atualizado

2026-05-26

CVSS v3.1

7.5

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas MaxKB versões anteriores a 2.9.0
Descrição O endpoint de gatilho de webhook '/api/trigger/v1/webhook/{trigger id}' está acessível sem autenticação. Isso ocorre porque a classe WebhookAuth retorna incondicionalmente (None, {}), o que o Django REST Framework interpreta como autenticação bem-sucedida. Devido à verificação de token opcional por gatilho e à falta de imposição de requisitos de token no backend, um invasor não autenticado com um trigger id válido pode invocar gatilhos de webhook para executar tarefas vinculadas.
Recomendações Atualize para a versão 2.9.0.

Exploit

Correção

Missing Authentication

Improper Authentication

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-44847
GHSA-R3J3-J58Q-RJPP

Produtos afetados

Maxkb