PT-2026-98186 · Habitica · Habitica

CVE-2026-54461

·

Publicado

2026-09-24

·

Atualizado

2026-09-24

CVSS v3.1

6.5

Média

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:N/I:N/A:H
Nome do Software Vulnerável e Versões Afetadas Habitica versões 4.172.1 through 5.48.1
Description Um parâmetro de consulta no endpoint '/api/v3/groups/:groupId/members' não é sanitizado antes de ser interpretado como uma expressão regular. Um chamador autenticado pode fornecer uma expressão regular computacionalmente dispendiosa, resultando na degradação do desempenho da aplicação ou na interrupção dos processos Node.js. Trata-se de um Regular Expression Denial of Service (ReDoS), onde um regex especialmente elaborado faz com que o mecanismo leve um tempo exponencial para processar a entrada.
Recommendations Atualizar para a versão 5.48.2.

Exploit

Correção

DoS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-54461
GHSA-X772-22C9-GQ58

Produtos afetados

Habitica