PT-2026-49472 · Olivetin · Olivetin

CVE-2026-48709

·

Publicado

2026-06-15

·

Atualizado

2026-07-30

CVSS v3.1

3.7

Baixa

VetorAV:N/AC:H/PR:N/UI:N/S:U/C:L/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas OliveTin versões anteriores a 3000.13.0
Descrição O endpoint RPC 'ValidateArgumentType' em service/internal/api/api.go carece de verificações de autenticação e autorização, não chamando auth.UserFromApiCall ou checkDashboardAccess. Mesmo quando a opção AuthRequireGuestsToLogin está ativada, este endpoint permanece acessível a usuários não autenticados. Ele pode ser utilizado como um oráculo para enumerar IDs de vinculação de ação válidos e suas respectivas configurações de argumento.
Recomendações Atualizar para a versão 3000.13.0.

Exploit

Correção

Missing Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-48709
GHSA-F637-W7P2-M7FX
GO-2026-5347
OPENSUSE-SU-2026:21483-1

Produtos afetados

Olivetin