PT-2026-55456 · Decolua+2 · 9Router
CVE-2026-49352
·
Publicado
2026-07-02
·
Atualizado
2026-07-15
CVSS v3.1
9.8
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
9Router versões 0.2.21 até 0.4.43
Descrição
O 9Router utiliza uma string de fallback codificada para assinar JSON Web Tokens (JWT) quando a variável de ambiente
JWT SECRET não está configurada. Isso permite que um invasor remoto não autenticado forje um cookie auth token válido e obtenha acesso total ao painel de controle e à API. O problema reside nos arquivos src/app/api/auth/login/route.js, src/middleware.js e src/lib/auth/dashboardSession.js. Um invasor pode utilizar isso para roubar chaves de API, modificar configurações ou desligar o serviço. Além disso, isso pode ser usado para pivotagem através da ponte MCP stdio→SSE exposta no endpoint /api/mcp/.Recomendações
Atualize o 9Router para a versão 0.4.44.
Certifique-se de que a variável de ambiente
JWT SECRET esteja configurada com um valor forte e exclusivo para evitar que a aplicação utilize o segredo de fallback padrão.Exploit
Correção
Using Hardcoded Credentials
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
9Router