PT-2026-99059 · Unknown · X-Springboot

·

CVE-2026-100192

·

Publicado

2026-09-25

·

Atualizado

2026-09-28

CVSS v3.1

6.5

Média

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas X-SpringBoot versões anteriores a 6.0
Description O software expõe as credenciais appKey e appSecret através do endpoint 'GET /application/manager/select'. Isso ocorre porque o endpoint carece de autenticação e filtragem de campos, permitindo que atacantes não autenticados recuperem essas credenciais. Consequentemente, um invasor pode usar essas informações para enviar mensagens SMS arbitrárias através do provedor de SMS de qualquer locatário, o que pode levar a ataques de personificação e SMS bombing (envio de um grande volume de mensagens para um alvo para assediá-lo).
Recommendations Atualize o X-SpringBoot para uma versão posterior a 6.0. Como mitigação temporária, restrinja o acesso ao endpoint 'GET /application/manager/select'.

Exploit

Correção

Missing Authentication

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-100192

Produtos afetados

X-Springboot