PT-2026-99134 · Unknown · Actual Sync Server

CVE-2026-57449

·

Publicado

2026-09-25

·

Atualizado

2026-09-28

CVSS v4.0

7.1

Alta

VetorAV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas Actual Sync Server versões anteriores a 26.7.0
Descrição O proxy CORS no Actual Sync Server permite que usuários autenticados busquem recursos de repositórios em uma lista de permissões oficial de plugins. Quando o ACTUAL GITHUB TOKEN está configurado, o proxy anexa este token às requisições do GitHub. A verificação da lista de permissões utiliza um teste de prefixo startsWith() para o endpoint /repos/{owner}/{repo} sem exigir um limite de caminho após o nome do repositório. Isso permite requisições a URLs da API do GitHub que iniciam com o caminho permitido, mas que estão, na verdade, fora do repositório pretendido. Consequentemente, usuários autenticados podem ler recursos privados do GitHub acessíveis pelo ACTUAL GITHUB TOKEN do servidor.
Recomendações Atualize para a versão 26.7.0.

Exploit

Correção

Information Disclosure

Improper Access Control

Incorrect Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-57449
GHSA-M62C-5Q34-F3CF

Produtos afetados

Actual Sync Server