PT-2026-63529 · Openyak · Openyak

CVE-2026-46409

·

Publicado

2026-07-20

·

Atualizado

2026-08-11

CVSS v3.1

9.6

Crítica

VetorAV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas OpenYak versões anteriores a 1.1.3
Descrição O backend de desktop vincula uma API HTTP a 127.0.0.1:<random port> (comumente 19141) sem validação de Origem no servidor, autenticação de loopback ou imposição de Content-Type, e utiliza uma política CORS (Cross-Origin Resource Sharing) de curinga. Isso permite que qualquer página da web visitada por um usuário envie solicitações de origem cruzada para o servidor local, ignorando o isolamento de rede do sistema operacional. Isso pode levar à execução remota de código (RCE) no host via o agente de build quando permission presets.bash está definido como true, bem como ao desligamento do serviço e exfiltração de PII (Informações de Identificação Pessoal) da conta e histórico de chat, sem a necessidade de interação do usuário além de visitar uma página maliciosa.
Recomendações Atualize para a versão 1.1.3.

Exploit

Correção

RCE

Origin Validation Error

Code Injection

CSRF

Missing Authentication

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-46409
GHSA-CCXP-Q2W5-27JW

Produtos afetados

Openyak