PT-2026-53675 · Papermark · Papermark

·

CVE-2026-57957

·

Publicado

2026-06-29

·

Atualizado

2026-06-29

CVSS v3.1

4.7

Média

VetorAV:N/AC:L/PR:N/UI:R/S:C/C:N/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas Papermark versões anteriores a 0.22.1
Descrição Existe uma configuração incorreta de compartilhamento de recursos de origem cruzada (CORS) no endpoint de upload do visualizador baseado em TUS. Isso ocorre porque o endpoint reflete Origens de requisição arbitrárias enquanto o cabeçalho Access-Control-Allow-Credentials está definido como true. Um invasor remoto não autenticado pode explorar isso para atrair usuários autenticados para páginas maliciosas, permitindo a emissão silenciosa de requisições de origem cruzada com credenciais para fazer upload de arquivos arbitrários nos datarooms da vítima e ler as respostas com credenciais resultantes.
Recomendações Atualize o Papermark para uma versão posterior a 0.22.0. Restrinja o acesso ao endpoint de upload do visualizador baseado em TUS para minimizar o risco de exploração.

Exploit

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-57957

Produtos afetados

Papermark