PT-2026-79425 · Checkmate · Checkmate
CVE-2026-71862
·
Publicado
2026-08-21
·
Atualizado
2026-08-21
CVSS v3.1
7.5
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N |
Nome do Software Vulnerável e Versões Afetadas
Checkmate versões 3.3.0 até 3.9.1
Descrição
A ativação da configuração global
showURL permite que usuários não autenticados acessem o endpoint 'GET /api/v1/status-page/:url'. Este endpoint retorna objetos de monitoramento completos do controlador statusPageController.ts, que incluem o campo secret utilizado pelo HttpProvider.ts como uma credencial de autorização HTTP. Embora o componente BaseStatusPage.tsx não exiba esse valor na interface do usuário, a credencial permanece presente na resposta JSON, permitindo que visitantes a extraiam e a utilizem contra os serviços monitorados.Recomendações
Atualize para a versão 3.9.2.
Desative a configuração
showURL como uma medida de mitigação temporária.Exploit
Correção
Insufficiently Protected Credentials
Information Disclosure
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Checkmate