PT-2026-81015 · Git+1 · Ransomlook

·

CVE-2026-78555

·

Publicado

2026-08-24

·

Atualizado

2026-08-24

CVSS v4.0

9.4

Crítica

VetorAV:N/AC:L/AT:N/PR:H/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H
Nome do Software Vulnerável e Versões Afetadas RansomLook (versões afetadas não especificadas)
Descrição A página de administração autenticada /admin/apikeys expõe chaves de API completas no código-fonte HTML. Embora a interface do usuário exiba apenas uma representação encurtada da chave, o token completo está incorporado em campos de formulário ocultos usados para as ações de habilitar/desabilitar, acesso privado e exclusão. Isso permite que as credenciais de API sejam recuperadas ao inspecionar o código-fonte da página ou o Document Object Model (DOM). Além disso, essas credenciais podem ser expostas por meio de caches de navegador, proxies de depuração, sistemas de monitoramento ou outros intermediários que inspecionam corpos de resposta HTTP. Um invasor com acesso a esses tokens pode se autenticar com os privilégios atribuídos à chave, potencialmente obtendo acesso a dados privados.
Recomendações No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.

Exploit

Insufficiently Protected Credentials

Information Disclosure

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-78555

Produtos afetados

Ransomlook