PT-2026-76690 · Go+3 · Github.Com/Quantumnous/New-Api+2
CVE-2026-64866
·
Publicado
2026-08-17
·
Atualizado
2026-09-04
CVSS v4.0
5.1
Média
| Vetor | AV:N/AC:L/AT:N/PR:H/UI:N/VC:N/VI:L/VA:N/SC:N/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
New API versões 0.9.1.3 até 1.0.0-rc.6
Descrição
Uma falha de autorização existe na função
AdminResetPasskey em controller/passkey.go. O endpoint DELETE /api/user/:id/reset passkey não implementa a verificação canManageTargetRole, utilizada por outros endpoints de proteção de contas privilegiadas. Isso permite que um administrador com menos privilégios remova uma passkey de contas com níveis de privilégio iguais ou superiores, incluindo contas root, enfraquecendo a segurança de autenticação da conta alvo.Recomendações
Atualize para a versão 1.0.0-rc.7.
Como medida paliativa temporária, restrinja o acesso administrativo apenas a operadores confiáveis e bloqueie o endpoint
DELETE /api/user/:id/reset passkey no proxy reverso ou gateway para todos os usuários, exceto operadores root.Exploit
Correção
Missing Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Github.Com/Quantumnous/New-Api
Govulncheck-Vulndb
New Api