PT-2026-57907 · 9Router · 9Router
CVE-2026-62328
·
Publicado
2026-07-06
·
Atualizado
2026-07-13
CVSS v3.1
10
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
9Router versões anteriores a 0.4.42
Description
Um problema de divulgação de informações não autenticadas permite que atacantes remotos acessem dados sensíveis de usuários. Ao consultar os endpoints de API 'request-logs' e 'request-details', que carecem de middleware de autenticação, atacantes podem enumerar logs de requisição paginados e recuperar históricos completos de conversas de IA. Esses dados expostos incluem prompts de sistema, mensagens de usuário, respostas do assistente, chamadas de ferramentas e endereços de e-mail de usuários.
Recommendations
Atualize o 9Router para a versão 0.4.42 ou posterior.
Restrinja o acesso aos endpoints de API 'request-logs' e 'request-details' até que a atualização seja aplicada.
Exploit
Correção
Missing Authorization
Information Disclosure
Missing Authentication
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
9Router