PT-2026-90950 · Cheshire Cat Ai+1 · Cheshire Cat Ai+1

·

CVE-2026-90579

·

Publicado

2026-09-13

·

Atualizado

2026-09-14

CVSS v2.0

7.5

Alta

VetorAV:N/AC:L/Au:N/C:P/I:P/A:P
Nome do Software Vulnerável e Versões Afetadas cheshire-cat-ai versões anteriores a 1.9.3
Description Um problema existe onde a manipulação do argumento user id na função authorize http key() dentro do arquivo core/cat/factory/custom auth handler.py leva à ausência de autenticação. Isso permite que um invasor remoto personifique qualquer usuário, incluindo o administrador, fornecendo um cabeçalho de cliente específico. Isso ocorre em instalações padrão onde nenhuma chave de API está configurada.
Recommendations Configure a variável de ambiente CCAT API KEY para habilitar a autenticação. Remova o servidor da internet aberta para restringir o acesso. Como medida paliativa temporária, restrinja o acesso à função authorize http key() até que uma correção esteja disponível.

Exploit

Correção

Improper Authentication

Missing Authentication

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-90579

Produtos afetados

Cheshire Cat Ai
Core