PT-2026-70110 · Chaskiq · Chaskiq

·

CVE-2026-72535

·

Publicado

2026-08-11

·

Atualizado

2026-08-11

CVSS v3.1

8.6

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:L/I:H/A:L
Nome do Software Vulnerável e Versões Afetadas Chaskiq versões anteriores ao commit 46dfdd1
Description Uma falha de autenticação permite que atacantes remotos não autenticados criem sessões do Stripe Billing Portal para qualquer locatário. Isso ocorre por meio da mutação GraphQL stripeCustomerPortal, que não realiza verificações de autenticação ou autorização antes de vincular uma sessão a uma conta Stripe de locatário. Consequentemente, um atacante pode acessar e gerenciar dados de assinatura de qualquer locatário sem fornecer credenciais.
Recommendations Atualize o Chaskiq para uma versão que inclua o commit 46dfdd1 ou posterior. Como medida de mitigação temporária, restrinja o acesso à mutação GraphQL stripeCustomerPortal.

Correção

Missing Authentication

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-72535

Produtos afetados

Chaskiq