PT-2026-94042 · Git+1 · Shlink

·

CVE-2026-92760

·

Publicado

2026-09-16

·

Atualizado

2026-09-16

CVSS v4.0

7.1

Alta

VetorAV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas Shlink versões anteriores a 5.1.7
Descrição Ocorre uma falha na aplicação de restrições de função de chave de API ao emitir tokens de assinatura Mercure, permitindo que chaves restritas se inscrevam em todos os tópicos. Isso possibilita que atacantes com chaves apenas de autor ou apenas de domínio acessem o endpoint 'mercure-info' para receber dados de visita, incluindo referenciador, agente do usuário, geolocalização e objetos de URL curta completos para URLs fora de seu limite de autorização.
Recomendações Atualize para a versão 5.1.7 ou posterior.

Exploit

Correção

Incorrect Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-92760

Produtos afetados

Shlink