PT-2026-78643 · Etherpad · Etherpad

CVE-2026-55089

·

Publicado

2026-08-19

·

Atualizado

2026-08-19

CVSS v3.1

9.9

Crítica

VetorAV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:L
Nome do Software Vulnerável e Versões Afetadas Etherpad versões 2.1.0 through 3.0.x
Description No caminho OAuth authorization code, o arquivo src/node/handler/APIHandler.ts autoriza incorretamente requisições ao endpoint /api/2/*. O sistema verifica apenas a existência da claim admin, mas não valida seu valor. Como o src/node/security/OAuth2Provider.ts atribui admin: false para usuários não administradores, qualquer usuário com um token assinado válido pode executar funções administrativas. Essas funções incluem setHTML(), setText(), appendText(), deletePad(), copyPad(), movePad(), restoreRevision(), anonymizeAuthor(), listAllPads() e listAuthorsOfPad(), o que pode permitir a divulgação, modificação ou exclusão de pads em toda a instância.
Recommendations Atualizar para a versão 3.1.0.

Exploit

Correção

Incorrect Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-55089
GHSA-QFMH-FPH3-MW8Q

Produtos afetados

Etherpad