PT-2026-51448 · Npm+2 · @Actual-App/Sync-Server+1

·

CVE-2026-46700

·

Publicado

2026-06-22

·

Atualizado

2026-07-07

CVSS v3.1

4.3

Média

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas @actual-app/sync-server versões anteriores a 26.6.0
Description Existe uma assimetria de autorização no componente @actual-app/sync-server do Actual. Em implantações multiusuário OpenID, o endpoint GET /secret/:name verifica apenas se o usuário possui uma sessão válida, mas não verifica se o usuário possui privilégios de administrador. Em contraste, o manipulador POST /secret/ correspondente impõe corretamente uma verificação de administrador. Isso permite que qualquer usuário autenticado não administrador (BASIC) sonde o armazenamento de segredos observando os códigos de resposta HTTP (204 para configurado, 404 para ausente). Consequentemente, um invasor pode enumerar quais integrações de sincronização bancária gerenciadas pelo administrador estão configuradas, incluindo simplefin accessKey, pluggyai clientSecret, pluggyai itemIds e segredos gocardless *. Esta divulgação limita-se à existência dos segredos e não revela seus valores reais.
Recommendations Atualize o @actual-app/sync-server para a versão 26.6.0.

Exploit

Correção

Improper Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-46700
GHSA-3F62-QV96-4P78

Produtos afetados

@Actual-App/Sync-Server
Actual