PT-2026-46881 · Nhost · Nhost Cli
CVE-2026-47671
·
Publicado
2026-06-04
·
Atualizado
2026-07-30
CVSS v3.1
5.4
Média
| Vetor | AV:N/AC:L/PR:N/UI:R/S:U/C:L/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
Nhost CLI (versões afetadas não especificadas)
Descrição
O
configserver oculto utilizado pelo nhost dev expõe a API GraphQL do Mimir com CORS permissivo e diretivas de autorização fictícias. Isso permite que qualquer processo capaz de alcançar o serviço localhost do desenvolvedor, incluindo uma página web carregada de uma origem arbitrária, realize consultas e mutações não autenticadas. Um invasor pode ler configurações e segredos de desenvolvimento local sensíveis, como segredos de administrador do projeto, chaves de assinatura JWT, segredos de webhook, credenciais do Grafana e variáveis de ambiente personalizadas. Além disso, o invasor pode alterar o arquivo .secrets local para injetar segredos controlados pelo atacante.O problema é facilitado pelo uso de um UUID de aplicativo zero fixo e pela substituição de diretivas de função e visibilidade de aplicativo por manipuladores sem operação (no-op). O endpoint GraphQL vulnerável é
/v1/configserver/graphql, e as variáveis afetadas incluem appID e o conteúdo do arquivo .secrets.Recomendações
Restringir o CORS para permitir apenas a origem do painel (dashboard).
Substituir o UUID de aplicativo zero fixo por um UUIDv4 gerado aleatoriamente por projeto.
Implementar a redação de segredos em memória para garantir que os caminhos de leitura retornem marcadores (placeholders) em vez de valores reais de segredos.
Exploit
Correção
Missing Authentication
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Nhost Cli