PT-2026-76684 · New Api · New Api

CVE-2026-64859

·

Publicado

2026-08-17

·

Atualizado

2026-09-04

CVSS v3.1

9.1

Crítica

VetorAV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas new-api versões anteriores a 1.0.0-rc.7
Description Um problema de divulgação de informações existe nas APIs de lista de usuários administradores e de busca de usuários, especificamente no endpoint 'GET /api/user/'. O sistema serializa User.AccessToken como access token porque os objetos do modelo de usuário são retornados após as consultas omitirem apenas o campo password. Isso permite que um administrador autenticado obtenha o token bearer do usuário root, que funciona como uma credencial para autenticação de API. Consequentemente, um invasor pode se passar pelo usuário root para acessar APIs de configuração do sistema exclusivas do root, modificar configurações de pagamento e alterar configurações de OAuth ou SMTP, resultando no controle total do sistema.
Recommendations Atualize para a versão 1.0.0-rc.7 ou posterior. Rotacione todos os tokens de acesso de root e de usuários que possam ter sido expostos antes da atualização.

Exploit

Correção

LPE

Information Disclosure

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-64859
GHSA-6X2C-PHFF-WX57
GO-2026-6240
OPENSUSE-SU-2026:21761-1

Produtos afetados

New Api