PT-2026-99485 · Heym · Heym

·

CVE-2026-100865

·

Publicado

2026-09-27

·

Atualizado

2026-09-28

CVSS v3.1

8.8

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Heym versões anteriores a 0.0.53
Descrição Múltiplos problemas de segurança existem no software. O avaliador de condições de fluxo de trabalho utiliza a função eval() do Python sem um sandbox eficaz, permitindo que usuários que possam editar nós de ramificação/condição de fluxo de trabalho ou importar modelos maliciosos executem código Python arbitrário como o usuário do processo de backend. Além disso, as verificações de assinatura de webhook do Slack e do token secreto do Telegram falham ao abrir quando o nó de gatilho não possui um credentialId ou tem um segredo de assinatura vazio, permitindo o disparo de fluxos de trabalho não autenticados via URL pública do webhook. O endpoint de autorização OAuth não valida o esquema redirect uri, o que poderia permitir que um invasor utilize esquemas javascript: ou data: para roubar códigos de autorização e executar JavaScript na origem do Heym, potencialmente acessando cookies de autenticação HttpOnly. Além disso, os valores de WorkflowExecutionToken, PortalSession, HITLRequest.public token e OAuthAuthorizationCode são armazenados em texto simples, significando que a exposição do banco de dados revelaria tokens bearer com escopo válido, incluindo tokens de portal e HITL com TTL de 168 horas.
Recomendações Atualize para a versão 0.0.53 ou posterior.

Exploit

Correção

RCE

Code Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-100865
GHSA-PM6H-X3H5-J38H

Produtos afetados

Heym