PT-2026-99482 · Heym · Heym

·

CVE-2026-100862

·

Publicado

2026-09-27

·

Atualizado

2026-09-27

CVSS v4.0

6.9

Média

VetorAV:N/AC:L/AT:N/PR:H/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas heym versões anteriores a 0.0.91
Descrição Esta plataforma de automação de fluxo de trabalho armazena e retorna múltiplos segredos de capacidade em texto simples. Os segredos afetados incluem valores de autenticação de cabeçalho de webhook, que são retornados em texto simples pelo endpoint 'GET /api/workflows/{id}' e persistidos sem sanitização no histórico de execução. Chaves de API MCP são armazenadas em uma coluna de texto simples, retornadas em respostas de config/list e aceitas via string de consulta key, resultando em vazamentos em logs, proxies e cabeçalhos Referer. Além disso, tokens de sessão do portal são armazenados e validados por igualdade de texto simples com um Time To Live (TTL) de 168 horas, e JSON Web Tokens (JWTs) de execução de fluxo de trabalho são armazenados integralmente e listados novamente pelo endpoint 'GET .../execution-tokens'. Tokens de interação do Discord também são armazenados integralmente no histórico de execução, juntamente com variáveis globais. Usuários com acesso de leitura a um fluxo de trabalho, membros de compartilhamento/equipe, ou qualquer pessoa com acesso ao banco de dados, backups ou logs podem recuperar esses segredos para executar fluxos de trabalho ou se passar pelo proprietário do segredo.
Recomendações Atualize o heym para a versão 0.0.91 ou posterior.

Exploit

Correção

Cleartext Storage of Sensitive Information

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-100862
GHSA-6X65-W7Q7-WG93

Produtos afetados

Heym