PT-2026-96822 · Novu · Novu
CVE-2026-75517
·
Publicado
2026-09-22
·
Atualizado
2026-09-22
CVSS v3.1
6.5
Média
| Vetor | AV:N/AC:L/PR:H/UI:N/S:U/C:N/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
Novu versões anteriores a 3.18.0
Description
O Novu fornece uma API para o envio de notificações através de múltiplos canais. Certos casos de uso de mutação de integração falham ao impor consistentemente o
environmentId ao procurar uma integração por integrationId e organizationId. Isso permite que um chamador com acesso a um ambiente em uma organização direcione um identificador de integração de outro ambiente para excluir a integração, modificar credenciais, alterar o provedor primário ou acionar a autoconfiguração. Este problema afeta tanto as chaves de API de ambiente quanto as sessões do painel. Embora a versão 3.18.0 imponha o limite do ambiente para a autenticação de chave de API com escopo de ambiente, ela não resolve completamente o problema para as sessões do painel.Recommendations
Atualize para uma versão posterior a 3.18.0.
Como mitigação temporária, restrinja o acesso aos seguintes endpoints de API: 'remove-integration', 'update-integration', 'auto-configure-integration' e 'set-integration-as-primary'.
Exploit
Correção
IDOR
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Novu