PT-2026-56906 · Mockoon · Mockoon
CVE-2026-59148
·
Publicado
2026-07-09
·
Atualizado
2026-09-11
CVSS v3.1
8.8
Alta
| Vetor | AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
Mockoon versões anteriores a 9.7.0
Descrição
A API de administração em
commons-server/src/libs/server/admin-api.ts está montada no mesmo listener Express que as rotas de simulação definidas pelo usuário e está habilitada por padrão em runtimes distribuídos. A API não possui autenticação e serve Access-Control-Allow-Origin: * com métodos de escrita permitidos. Um chamador não autenticado com acesso à porta do servidor de simulação pode ler variáveis de ambiente MOCKOON *, gravar variáveis de ambiente de processo arbitrárias através do endpoint /mockoon-admin/env-vars, reescrever corpos, status e cabeçalhos de rotas de simulação através do endpoint PUT /mockoon-admin/environment, ler logs de transação e fluxos SSE (Server-Sent Events), e limpar o estado.Recomendações
Atualize para a versão 9.7.0.
Exploit
Correção
Incorrect Permission
CSRF
Missing Authentication
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Mockoon