PT-2026-77146 · Unknown · Hoppscotch
CVE-2026-69189
·
Publicado
2026-08-18
·
Atualizado
2026-08-18
CVSS v3.1
7.6
Alta
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:L/A:L |
Nome do Software Vulnerável e Versões Afetadas
Hoppscotch versões anteriores a 2026.6.0
Description
Um membro autenticado de um espaço de trabalho pode acessar dados privados de outros membros através de vários caminhos GraphQL, incluindo
team, teamMembers.user, RESTHistory, GQLHistory, currentRESTSession, currentGQLSession, environments, globalEnvironments e settings. Além disso, o serviço UserHistory contém as funções toggleHistoryStarStatus() e removeRequestFromHistory() que não verificam a propriedade do userUid ao processar identificadores de histórico. Isso permite que um invasor leia o histórico privado de requisições, dados de sessão, conteúdos de requisições, cabeçalhos de autorização, valores de ambiente e configurações, bem como modifique ou exclua as entradas de histórico privadas de outros usuários.Recommendations
Atualizar para a versão 2026.6.0.
Exploit
Correção
IDOR
Missing Authorization
Information Disclosure
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Hoppscotch