PT-2026-68322 · Unknown · Spacebar Server

·

CVE-2026-70617

·

Publicado

2026-08-05

·

Atualizado

2026-08-06

CVSS v4.0

8.6

Alta

VetorAV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:N/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas Spacebar Server versões anteriores ao commit dcfd910
Descrição Uma falha de autorização permite que atacantes autenticados entrem em canais de mensagens diretas (DM) de grupo arbitrários sem verificação de membro. Ao enviar uma requisição PUT para o endpoint '/channels/{channel id}/recipients/{user id}', um atacante pode obter acesso a DMs de grupo privadas, ler todo o histórico de mensagens, enviar mensagens como participante e adicionar outros usuários ao canal sem o consentimento deles.
Recomendações Atualize o Spacebar Server para o commit dcfd910 ou uma versão posterior. Restrinja o acesso ao endpoint '/channels/{channel id}/recipients/{user id}' para evitar alterações de membro não autorizadas.

Exploit

Correção

Missing Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-70617
GHSA-G38J-78FH-JM74

Produtos afetados

Spacebar Server