PT-2026-64041 · Apifold · Apifold
CVE-2026-47769
·
Publicado
2026-07-23
·
Atualizado
2026-07-23
CVSS v3.1
5.3
Média
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
APIFold versões anteriores ao commit 7f19b52280f414f57af2b79a95333d1c8fbeece5
Description
O endpoint
/webhooks/:serverSlug/:eventName aceita JSON não autenticado e o armazena no Redis e na tabela PostgreSQL webhook events sem exigir autenticação ou verificações de assinatura. Isso ocorre porque a função createWebhookRouter é chamada sem um mapa de validators, fazendo com que o bloco de validação de assinatura em receivers.ts seja ignorado. Um cliente não autenticado com um serverSlug válido pode injetar payloads arbitrários que são posteriormente servidos como estado de recurso confiável para clientes MCP legítimos.Recommendations
Atualize para a versão que contém o commit 7f19b52280f414f57af2b79a95333d1c8fbeece5.
Exploit
Correção
Missing Authentication
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Apifold