PT-2026-71077 · Yuxi · Yuxi

CVE-2026-50561

·

Publicado

2026-08-12

·

Atualizado

2026-08-12

CVSS v3.1

9.4

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:L
Nome do Software Vulnerável e Versões Afetadas Yuxi versões anteriores a 0.6.2
Description O mecanismo de autenticação não valida adequadamente o token de identidade no cabeçalho Authorization, realizando apenas uma verificação de validade. Essa falha permite que um token de administrador gerado em outra instância de implantação ou ambiente de teste local seja usado para acessar as interfaces de gerenciamento de backend de outra instância. Um invasor com um token de Authorization de administrador válido pode ignorar a autenticação de login para obter privilégios de administrador, permitindo o acesso a configurações do sistema, a invocação de APIs de gerenciamento de backend e a criação de contas de administrador, o que pode levar ao controle total do backend do sistema.
Recommendations Atualize para a versão 0.6.2. Defina a variável de ambiente JWT SECRET KEY para um valor não padrão, único e forte para cada instância de implantação. Evite expor as interfaces de gerenciamento de backend diretamente à rede pública.

Exploit

Correção

Improper Authentication

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-50561
GHSA-6959-99PQ-C56X

Produtos afetados

Yuxi