PT-2026-55456 · Decolua+2 · 9Router

CVE-2026-49352

·

Publicado

2026-07-02

·

Atualizado

2026-07-15

CVSS v3.1

9.8

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas 9Router versões 0.2.21 até 0.4.43
Descrição O 9Router utiliza uma string de fallback codificada para assinar JSON Web Tokens (JWT) quando a variável de ambiente JWT SECRET não está configurada. Isso permite que um invasor remoto não autenticado forje um cookie auth token válido e obtenha acesso total ao painel de controle e à API. O problema reside nos arquivos src/app/api/auth/login/route.js, src/middleware.js e src/lib/auth/dashboardSession.js. Um invasor pode utilizar isso para roubar chaves de API, modificar configurações ou desligar o serviço. Além disso, isso pode ser usado para pivotagem através da ponte MCP stdio→SSE exposta no endpoint /api/mcp/.
Recomendações Atualize o 9Router para a versão 0.4.44. Certifique-se de que a variável de ambiente JWT SECRET esteja configurada com um valor forte e exclusivo para evitar que a aplicação utilize o segredo de fallback padrão.

Exploit

Correção

Using Hardcoded Credentials

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-49352
GHSA-JPHH-M39H-6GWX

Produtos afetados

9Router