PT-2026-56843 · Note Mark · Note Mark

CVE-2026-50554

·

Publicado

2026-07-09

·

Atualizado

2026-09-03

CVSS v3.1

5.3

Média

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas note-mark (versões afetadas não especificadas)
Description Um usuário não autenticado pode acessar metadados de notas excluídas logicamente (soft-deleted) pertencentes a livros públicos. Isso ocorre porque o endpoint '/api/books/{bookID}/notes' permite o uso de um parâmetro de consulta deleted que ignora o escopo de exclusão lógica, mas ainda respeita a flag de visibilidade pública. Consequentemente, um invasor pode enumerar o título, slug e timestamps de notas que o proprietário pretendia remover da visualização pública. O problema está localizado na função GetNotesByBookID() dentro do arquivo backend/services/notes.go.
Recommendations Restrinja a listagem de notas excluídas logicamente exclusivamente ao proprietário do livro, garantindo que o ramo de autorização is public não seja respeitado quando o parâmetro deleted for definido como true. Como mitigação temporária, evite usar o parâmetro deleted no endpoint '/api/books/{bookID}/notes'.

Exploit

Correção

Information Disclosure

Improper Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-50554
GHSA-588F-FVCV-XHVF
GO-2026-5948
OPENSUSE-SU-2026:21483-1

Produtos afetados

Note Mark