PT-2026-51579 · Daytona · Daytona

·

CVE-2026-54320

·

Publicado

2026-06-23

·

Atualizado

2026-06-24

CVSS v3.1

8.4

Alta

VetorAV:N/AC:H/PR:L/UI:N/S:C/C:H/I:H/A:L
Nome do Software Vulnerável e Versões Afetadas Daytona versões anteriores a 0.184.0
Description Convites de organização podiam ser aceitos ou recusados por usuários com um endereço de e-mail correspondente ao convite que não havia sido verificado. Embora o sistema utilize OIDC (OpenID Connect, uma camada de identidade sobre o protocolo OAuth 2.0) para comparar o e-mail do alvo do convite com o token do solicitante, os caminhos de aceitação e recusa de convites não exigiam a verificação do e-mail. Isso permite que um agente, utilizando um provedor de identidade que permita o cadastro automático e emita sessões antes da verificação, registre um e-mail correspondente a um convite pendente e entre na organização alvo com a função atribuída, que poderia ser de até Proprietário (Owner).
Recommendations Atualizar para a versão 0.184.0.

Exploit

Correção

Improper Authentication

Incorrect Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-54320
GHSA-M6HX-CFFH-3F3H

Produtos afetados

Daytona