PT-2026-96142 · Hatchet · Hatchet

CVE-2026-61687

·

Publicado

2026-09-21

·

Atualizado

2026-09-28

CVSS v3.1

7.1

Alta

VetorAV:N/AC:L/PR:N/UI:R/S:U/C:L/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas Hatchet versões anteriores a 0.91.1
Description Uma falha na função ValidateOAuthState permite que um invasor não autenticado vincule a sessão de uma vítima a uma identidade OAuth controlada pelo invasor. Isso ocorre porque o sistema limpa o valor da sessão oauth state para uma string vazia após um callback OAuth bem-sucedido, em vez de remover a chave completamente. Consequentemente, verificações de igualdade de estado subsequentes aceitam um parâmetro state vazio. Este problema, conhecido como login CSRF ou fixação de conta, requer que a implantação tenha auth.google.enabled, auth.github.enabled ou a integração do Slack habilitada, e que a vítima tenha concluído um fluxo OAuth na sessão atual.
Recommendations Atualizar para a versão 0.91.1.

Exploit

Correção

CSRF

Improper Authentication

Session Fixation

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-61687
GHSA-PHG3-3G28-WQ9V
GO-2026-6535

Produtos afetados

Hatchet