PT-2026-56455 · Adalo · Adalo

·

CVE-2026-10708

·

Publicado

2026-07-08

·

Atualizado

2026-07-09

CVSS v3.1

7.5

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas Adalo (versões afetadas não especificadas)
Descrição Este problema permite a coleta de dados em larga escala sem a necessidade de segredos específicos do aplicativo. Uma única requisição a um componente mínimo de leaderboard pode retornar registros de usuários contendo e-mails, UUIDs e campos personalizados. Isso é possibilitado por uma combinação de comportamento de CORS (Cross-Origin Resource Sharing, um mecanismo que permite que recursos restritos em uma página da web sejam solicitados de outro domínio) do tipo wildcard, JWTs (JSON Web Tokens, uma forma compacta de transmitir informações com segurança entre as partes como um objeto JSON) com validade longa de vinte dias e a ausência de revogação de tokens, permitindo a coleta de informações pessoais sensíveis de qualquer aplicativo.
Recomendações No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Identificadores relacionados

CVE-2026-10708

Produtos afetados

Adalo