PT-2026-71077 · Yuxi · Yuxi
CVE-2026-50561
·
Publicado
2026-08-12
·
Atualizado
2026-08-12
CVSS v3.1
9.4
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:L |
Nome do Software Vulnerável e Versões Afetadas
Yuxi versões anteriores a 0.6.2
Description
O mecanismo de autenticação não valida adequadamente o token de identidade no cabeçalho Authorization, realizando apenas uma verificação de validade. Essa falha permite que um token de administrador gerado em outra instância de implantação ou ambiente de teste local seja usado para acessar as interfaces de gerenciamento de backend de outra instância. Um invasor com um token de Authorization de administrador válido pode ignorar a autenticação de login para obter privilégios de administrador, permitindo o acesso a configurações do sistema, a invocação de APIs de gerenciamento de backend e a criação de contas de administrador, o que pode levar ao controle total do backend do sistema.
Recommendations
Atualize para a versão 0.6.2.
Defina a variável de ambiente
JWT SECRET KEY para um valor não padrão, único e forte para cada instância de implantação.
Evite expor as interfaces de gerenciamento de backend diretamente à rede pública.Exploit
Correção
Improper Authentication
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Yuxi