PT-2026-99134 · Unknown · Actual Sync Server
CVE-2026-57449
·
Publicado
2026-09-25
·
Atualizado
2026-09-28
CVSS v4.0
7.1
Alta
| Vetor | AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
Actual Sync Server versões anteriores a 26.7.0
Descrição
O proxy CORS no Actual Sync Server permite que usuários autenticados busquem recursos de repositórios em uma lista de permissões oficial de plugins. Quando o
ACTUAL GITHUB TOKEN está configurado, o proxy anexa este token às requisições do GitHub. A verificação da lista de permissões utiliza um teste de prefixo startsWith() para o endpoint /repos/{owner}/{repo} sem exigir um limite de caminho após o nome do repositório. Isso permite requisições a URLs da API do GitHub que iniciam com o caminho permitido, mas que estão, na verdade, fora do repositório pretendido. Consequentemente, usuários autenticados podem ler recursos privados do GitHub acessíveis pelo ACTUAL GITHUB TOKEN do servidor.Recomendações
Atualize para a versão 26.7.0.
Exploit
Correção
Information Disclosure
Improper Access Control
Incorrect Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Actual Sync Server