PT-2026-85538 · S Link · Slink

·

CVE-2026-85605

·

Publicado

2026-09-04

·

Atualizado

2026-09-04

CVSS v4.0

6.9

Média

VetorAV:N/AC:L/AT:N/PR:N/UI:N/VC:L/VI:N/VA:N/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas Slink versões anteriores a 1.12.3
Description Uma autorização inadequada nos endpoints de comentários de imagens permite que atacantes não autenticados leiam threads de comentários. Ao obter IDs de imagem externamente, um atacante pode recuperar threads completas de comentários em imagens públicas e assinar atualizações de comentários em tempo real. Isso é possível através do endpoint 'GET /api/image/{imageId}/comments' e assinaturas de server-sent-events, que carecem de verificações de autenticação ou autorização necessárias.
Recommendations Atualize para a versão 1.12.3 ou posterior. Restrinja o acesso ao endpoint 'GET /api/image/{imageId}/comments' como uma mitigação temporária.

Exploit

Correção

Missing Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-85605
GHSA-HXX4-4HWQ-8258

Produtos afetados

Slink