PT-2026-79425 · Checkmate · Checkmate

CVE-2026-71862

·

Publicado

2026-08-21

·

Atualizado

2026-08-21

CVSS v3.1

7.5

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas Checkmate versões 3.3.0 até 3.9.1
Descrição A ativação da configuração global showURL permite que usuários não autenticados acessem o endpoint 'GET /api/v1/status-page/:url'. Este endpoint retorna objetos de monitoramento completos do controlador statusPageController.ts, que incluem o campo secret utilizado pelo HttpProvider.ts como uma credencial de autorização HTTP. Embora o componente BaseStatusPage.tsx não exiba esse valor na interface do usuário, a credencial permanece presente na resposta JSON, permitindo que visitantes a extraiam e a utilizem contra os serviços monitorados.
Recomendações Atualize para a versão 3.9.2. Desative a configuração showURL como uma medida de mitigação temporária.

Exploit

Correção

Insufficiently Protected Credentials

Information Disclosure

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-71862
GHSA-3M74-8CG9-RP8J

Produtos afetados

Checkmate