PT-2026-96143 · Hatchet · Hatchet

CVE-2026-63342

·

Publicado

2026-09-21

·

Atualizado

2026-09-22

CVSS v3.1

6.3

Média

VetorAV:N/AC:H/PR:L/UI:N/S:C/C:H/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas Hatchet versões anteriores a 0.91.1
Description Existe um problema na plataforma utilizada para orquestração de tarefas em segundo plano, agentes de IA e fluxos de trabalho duráveis. O endpoint 'GET /api/v1/stable/durable-tasks/{durable-task}', implementado pela função listDurableEventLog(), não exige o locatário (tenant) de destino como um recurso pai. Isso permite que um usuário autenticado que possua o UUID de durable-task de outro locatário acesse e leia o log de eventos dessa tarefa. As informações expostas podem incluir nomes de exibição de tarefas, identificadores de fluxo de trabalho, mensagens de usuário, condições de espera, lógica de ramificação e dados de temporização.
Recommendations Atualizar para a versão 0.91.1.

Exploit

Correção

Incorrect Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-63342
GHSA-G26X-M427-F48F

Produtos afetados

Hatchet