PT-2026-96143 · Hatchet · Hatchet
CVE-2026-63342
·
Publicado
2026-09-21
·
Atualizado
2026-09-22
CVSS v3.1
6.3
Média
| Vetor | AV:N/AC:H/PR:L/UI:N/S:C/C:H/I:N/A:N |
Nome do Software Vulnerável e Versões Afetadas
Hatchet versões anteriores a 0.91.1
Description
Existe um problema na plataforma utilizada para orquestração de tarefas em segundo plano, agentes de IA e fluxos de trabalho duráveis. O endpoint 'GET /api/v1/stable/durable-tasks/{durable-task}', implementado pela função
listDurableEventLog(), não exige o locatário (tenant) de destino como um recurso pai. Isso permite que um usuário autenticado que possua o UUID de durable-task de outro locatário acesse e leia o log de eventos dessa tarefa. As informações expostas podem incluir nomes de exibição de tarefas, identificadores de fluxo de trabalho, mensagens de usuário, condições de espera, lógica de ramificação e dados de temporização.Recommendations
Atualizar para a versão 0.91.1.
Exploit
Correção
Incorrect Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Hatchet