PT-2026-78643 · Etherpad · Etherpad
CVE-2026-55089
·
Publicado
2026-08-19
·
Atualizado
2026-08-19
CVSS v3.1
9.9
Crítica
| Vetor | AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:L |
Nome do Software Vulnerável e Versões Afetadas
Etherpad versões 2.1.0 through 3.0.x
Description
No caminho OAuth
authorization code, o arquivo src/node/handler/APIHandler.ts autoriza incorretamente requisições ao endpoint /api/2/*. O sistema verifica apenas a existência da claim admin, mas não valida seu valor. Como o src/node/security/OAuth2Provider.ts atribui admin: false para usuários não administradores, qualquer usuário com um token assinado válido pode executar funções administrativas. Essas funções incluem setHTML(), setText(), appendText(), deletePad(), copyPad(), movePad(), restoreRevision(), anonymizeAuthor(), listAllPads() e listAuthorsOfPad(), o que pode permitir a divulgação, modificação ou exclusão de pads em toda a instância.Recommendations
Atualizar para a versão 3.1.0.
Exploit
Correção
Incorrect Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Etherpad