PT-2026-77146 · Unknown · Hoppscotch

CVE-2026-69189

·

Publicado

2026-08-18

·

Atualizado

2026-08-18

CVSS v3.1

7.6

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:L/A:L
Nome do Software Vulnerável e Versões Afetadas Hoppscotch versões anteriores a 2026.6.0
Description Um membro autenticado de um espaço de trabalho pode acessar dados privados de outros membros através de vários caminhos GraphQL, incluindo team, teamMembers.user, RESTHistory, GQLHistory, currentRESTSession, currentGQLSession, environments, globalEnvironments e settings. Além disso, o serviço UserHistory contém as funções toggleHistoryStarStatus() e removeRequestFromHistory() que não verificam a propriedade do userUid ao processar identificadores de histórico. Isso permite que um invasor leia o histórico privado de requisições, dados de sessão, conteúdos de requisições, cabeçalhos de autorização, valores de ambiente e configurações, bem como modifique ou exclua as entradas de histórico privadas de outros usuários.
Recommendations Atualizar para a versão 2026.6.0.

Exploit

Correção

IDOR

Missing Authorization

Information Disclosure

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-69189
GHSA-P25P-G9JP-7Q46

Produtos afetados

Hoppscotch