PT-2026-96822 · Novu · Novu

CVE-2026-75517

·

Publicado

2026-09-22

·

Atualizado

2026-09-22

CVSS v3.1

6.5

Média

VetorAV:N/AC:L/PR:H/UI:N/S:U/C:N/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Novu versões anteriores a 3.18.0
Description O Novu fornece uma API para o envio de notificações através de múltiplos canais. Certos casos de uso de mutação de integração falham ao impor consistentemente o environmentId ao procurar uma integração por integrationId e organizationId. Isso permite que um chamador com acesso a um ambiente em uma organização direcione um identificador de integração de outro ambiente para excluir a integração, modificar credenciais, alterar o provedor primário ou acionar a autoconfiguração. Este problema afeta tanto as chaves de API de ambiente quanto as sessões do painel. Embora a versão 3.18.0 imponha o limite do ambiente para a autenticação de chave de API com escopo de ambiente, ela não resolve completamente o problema para as sessões do painel.
Recommendations Atualize para uma versão posterior a 3.18.0. Como mitigação temporária, restrinja o acesso aos seguintes endpoints de API: 'remove-integration', 'update-integration', 'auto-configure-integration' e 'set-integration-as-primary'.

Exploit

Correção

IDOR

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-75517
GHSA-JH6R-HJHP-WH2H

Produtos afetados

Novu