PT-2026-56906 · Mockoon · Mockoon

CVE-2026-59148

·

Publicado

2026-07-09

·

Atualizado

2026-09-11

CVSS v3.1

8.8

Alta

VetorAV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Mockoon versões anteriores a 9.7.0
Descrição A API de administração em commons-server/src/libs/server/admin-api.ts está montada no mesmo listener Express que as rotas de simulação definidas pelo usuário e está habilitada por padrão em runtimes distribuídos. A API não possui autenticação e serve Access-Control-Allow-Origin: * com métodos de escrita permitidos. Um chamador não autenticado com acesso à porta do servidor de simulação pode ler variáveis de ambiente MOCKOON *, gravar variáveis de ambiente de processo arbitrárias através do endpoint /mockoon-admin/env-vars, reescrever corpos, status e cabeçalhos de rotas de simulação através do endpoint PUT /mockoon-admin/environment, ler logs de transação e fluxos SSE (Server-Sent Events), e limpar o estado.
Recomendações Atualize para a versão 9.7.0.

Exploit

Correção

Incorrect Permission

CSRF

Missing Authentication

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-59148
GHSA-RQX4-3F6Q-3X2V

Produtos afetados

Mockoon