PT-2026-82090 · Virtuagym · Virtuagym

·

CVE-2026-12587

·

Publicado

2026-08-26

·

Atualizado

2026-08-26

CVSS v4.0

8.6

Alta

VetorAV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:N/SC:L/SI:L/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X
Nome do Software Vulnerável e Versões Afetadas Virtuagym (versões afetadas não especificadas)
Descrição Credenciais codificadas no aplicativo permitem a geração não autorizada de códigos QR de acesso físico. O processo de geração utiliza o parâmetro badge number como a chave privada HMAC (Código de Autenticação de Mensagem baseado em Hash). Este valor é estático e pode ser recuperado através do endpoint de API '/club/ id club /member/ id member /resamania qr info'. Como o APK não possui ofuscação de código, a lógica criptográfica pode ser extraída por meio de engenharia reversa. Um invasor com essas informações poderia gerar códigos QR válidos indefinidamente, independentemente de alterações de senha ou do status de logout do usuário.
Recomendações No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.

Using Hardcoded Credentials

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-12587

Produtos afetados

Virtuagym