PT-2026-76690 · Go+3 · Github.Com/Quantumnous/New-Api+2

CVE-2026-64866

·

Publicado

2026-08-17

·

Atualizado

2026-09-04

CVSS v4.0

5.1

Média

VetorAV:N/AC:L/AT:N/PR:H/UI:N/VC:N/VI:L/VA:N/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas New API versões 0.9.1.3 até 1.0.0-rc.6
Descrição Uma falha de autorização existe na função AdminResetPasskey em controller/passkey.go. O endpoint DELETE /api/user/:id/reset passkey não implementa a verificação canManageTargetRole, utilizada por outros endpoints de proteção de contas privilegiadas. Isso permite que um administrador com menos privilégios remova uma passkey de contas com níveis de privilégio iguais ou superiores, incluindo contas root, enfraquecendo a segurança de autenticação da conta alvo.
Recomendações Atualize para a versão 1.0.0-rc.7. Como medida paliativa temporária, restrinja o acesso administrativo apenas a operadores confiáveis e bloqueie o endpoint DELETE /api/user/:id/reset passkey no proxy reverso ou gateway para todos os usuários, exceto operadores root.

Exploit

Correção

Missing Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-64866
GHSA-P845-629J-RCJ6
GO-2026-6244
OPENSUSE-SU-2026:21761-1

Produtos afetados

Github.Com/Quantumnous/New-Api
Govulncheck-Vulndb
New Api