PT-2026-76684 · New Api · New Api
CVE-2026-64859
·
Publicado
2026-08-17
·
Atualizado
2026-09-04
CVSS v3.1
9.1
Crítica
| Vetor | AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
new-api versões anteriores a 1.0.0-rc.7
Description
Um problema de divulgação de informações existe nas APIs de lista de usuários administradores e de busca de usuários, especificamente no endpoint 'GET /api/user/'. O sistema serializa
User.AccessToken como access token porque os objetos do modelo de usuário são retornados após as consultas omitirem apenas o campo password. Isso permite que um administrador autenticado obtenha o token bearer do usuário root, que funciona como uma credencial para autenticação de API. Consequentemente, um invasor pode se passar pelo usuário root para acessar APIs de configuração do sistema exclusivas do root, modificar configurações de pagamento e alterar configurações de OAuth ou SMTP, resultando no controle total do sistema.Recommendations
Atualize para a versão 1.0.0-rc.7 ou posterior.
Rotacione todos os tokens de acesso de root e de usuários que possam ter sido expostos antes da atualização.
Exploit
Correção
LPE
Information Disclosure
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
New Api