PT-2026-99275 · Clawhub · Clawhub

CVE-2026-100604

·

Publicado

2026-09-26

·

Atualizado

2026-09-28

CVSS v3.1

5.4

Média

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:N/I:L/A:L
Nome do Software Vulnerável e Versões Afetadas ClawHub versões anteriores a 8c2de6c506bb4efabe3f0c2ffb8370b9e23d4650
Description Um problema de autorização incorreta existe no backend da aplicação, onde habilidades de propriedade de uma organização retêm o ownerUserId do publicador original. Como as verificações de autorização de transferência e ciclo de vida confiam nesse usuário histórico antes de verificar os privilégios atuais da organização, um usuário autenticado que publicou originalmente uma habilidade pode transferi-la, excluí-la ou restaurá-la. Isso permite que o usuário mantenha o controle sobre o nome confiável e o histórico da habilidade, mesmo após seus privilégios na organização terem sido revogados ou reduzidos.
Recommendations Atualize para a revisão 8c2de6c506bb4efabe3f0c2ffb8370b9e23d4650 ou uma descendente posterior.

Exploit

Correção

Incorrect Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-100604
GHSA-9558-Q4F9-324F

Produtos afetados

Clawhub