PT-2026-96142 · Hatchet · Hatchet
CVE-2026-61687
·
Publicado
2026-09-21
·
Atualizado
2026-09-28
CVSS v3.1
7.1
Alta
| Vetor | AV:N/AC:L/PR:N/UI:R/S:U/C:L/I:H/A:N |
Nome do Software Vulnerável e Versões Afetadas
Hatchet versões anteriores a 0.91.1
Description
Uma falha na função
ValidateOAuthState permite que um invasor não autenticado vincule a sessão de uma vítima a uma identidade OAuth controlada pelo invasor. Isso ocorre porque o sistema limpa o valor da sessão oauth state para uma string vazia após um callback OAuth bem-sucedido, em vez de remover a chave completamente. Consequentemente, verificações de igualdade de estado subsequentes aceitam um parâmetro state vazio. Este problema, conhecido como login CSRF ou fixação de conta, requer que a implantação tenha auth.google.enabled, auth.github.enabled ou a integração do Slack habilitada, e que a vítima tenha concluído um fluxo OAuth na sessão atual.Recommendations
Atualizar para a versão 0.91.1.
Exploit
Correção
CSRF
Improper Authentication
Session Fixation
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Hatchet