PT-2026-63529 · Openyak · Openyak
CVE-2026-46409
·
Publicado
2026-07-20
·
Atualizado
2026-08-11
CVSS v3.1
9.6
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
OpenYak versões anteriores a 1.1.3
Descrição
O backend de desktop vincula uma API HTTP a
127.0.0.1:<random port> (comumente 19141) sem validação de Origem no servidor, autenticação de loopback ou imposição de Content-Type, e utiliza uma política CORS (Cross-Origin Resource Sharing) de curinga. Isso permite que qualquer página da web visitada por um usuário envie solicitações de origem cruzada para o servidor local, ignorando o isolamento de rede do sistema operacional. Isso pode levar à execução remota de código (RCE) no host via o agente de build quando permission presets.bash está definido como true, bem como ao desligamento do serviço e exfiltração de PII (Informações de Identificação Pessoal) da conta e histórico de chat, sem a necessidade de interação do usuário além de visitar uma página maliciosa.Recomendações
Atualize para a versão 1.1.3.
Exploit
Correção
RCE
Origin Validation Error
Code Injection
CSRF
Missing Authentication
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Openyak