PT-2026-97036 · Weblate · Wlc

CVE-2026-62364

·

Publicado

2026-09-22

·

Atualizado

2026-09-22

CVSS v3.1

2.3

Baixa

VetorAV:L/AC:H/PR:H/UI:R/S:C/C:L/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas wlc versões anteriores a 2.0.1
Descrição O cliente de linha de comando pode enviar um token de API não escopado para um servidor controlado por um invasor quando executado dentro de um repositório não confiável, checkout de pull request ou diretório contendo configuração de ancestral não confiável. Isso ocorre quando a URL da API é descoberta automaticamente a partir dos arquivos .weblate, .weblate.ini ou weblate.ini, enquanto o usuário fornece um token de API através da variável de ambiente WLC KEY ou do parâmetro --key sem especificar uma URL correspondente. Chaves com escopo de URL definidas na seção [keys] não são afetadas.
Recomendações Atualize para a versão 2.0.1 ou superior. Como solução temporária, defina explicitamente a URL da API usando WLC URL ao utilizar WLC KEY, ou use o parâmetro --url ao utilizar --key. Utilize chaves com escopo de URL na seção [keys] em vez de WLC KEY ou --key. Evite executar o cliente com segredos em checkouts não confiáveis.

Exploit

Correção

Information Disclosure

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-62364
GHSA-3MQQ-HV9C-85HC

Produtos afetados

Wlc