PT-2026-64041 · Apifold · Apifold

CVE-2026-47769

·

Publicado

2026-07-23

·

Atualizado

2026-07-23

CVSS v3.1

5.3

Média

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas APIFold versões anteriores ao commit 7f19b52280f414f57af2b79a95333d1c8fbeece5
Description O endpoint /webhooks/:serverSlug/:eventName aceita JSON não autenticado e o armazena no Redis e na tabela PostgreSQL webhook events sem exigir autenticação ou verificações de assinatura. Isso ocorre porque a função createWebhookRouter é chamada sem um mapa de validators, fazendo com que o bloco de validação de assinatura em receivers.ts seja ignorado. Um cliente não autenticado com um serverSlug válido pode injetar payloads arbitrários que são posteriormente servidos como estado de recurso confiável para clientes MCP legítimos.
Recommendations Atualize para a versão que contém o commit 7f19b52280f414f57af2b79a95333d1c8fbeece5.

Exploit

Correção

Missing Authentication

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-47769
GHSA-X82H-9R8V-M672

Produtos afetados

Apifold