Aller au contenu

Fiche vulnérabilité

CVE-2026-100865 : vulnérabilité élevée (CVSS 8.8)

Description

Heym avant 0.0.53 contient plusieurs vulnérabilités indépendantes. (1) L'évaluateur de condition de flux de travail utilise Python eval() sans bac à sable efficace, permettant à tout utilisateur qui peut modifier une branche/un nœud de condition de flux de travail — ou qui peut importer un modèle de flux de travail contenant un nœud de condition malveillant — d'exécuter du code Python arbitraire en tant qu'utilisateur de processus principal lorsque le flux de travail s'exécute. (2) La vérification de la signature du webhook Slack et (3) la vérification du jeton secret du webhook Telegram échouent lorsque le nœud de déclenchement n'a pas d'identifiant d'identification ou un secret de signature vide, permettant à toute personne connaissant l'URL du webhook public de déclencher des flux de travail avec les informations d'identification du propriétaire sans authentification. (4) Le point de terminaison d'autorisation OAuth ne valide pas le schéma redirect_URI, de sorte qu'un attaquant qui enregistre un client OAuth public avec un javascript : ou data : redirect_URI et attire une victime vers l'écran de consentement reçoit le code d'autorisation et exécute JavaScript contrôlé par l'attaquant dans l'origine Heym, y compris l'accès au cookie d'authentification HttpOnly de la victime. (5) WorkflowExecutionToken, PortalSession, HITLRequest. public_token et les valeurs OAuthAuthorizationCode sont stockées en texte clair, de sorte que toute exposition lue dans une base de données produit des jetons porteurs cadrés valides, y compris des jetons de portail et HITL avec un TTL de 168 heures qui permettent l'exécution du flux de travail au nom du propriétaire.

En bref

Sévérité
Élevée (CVSS 8.8)
Vecteur CVSS
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Exploitation active
Non signalée par la CISA
Publication
27 sept. 2026
Dernière mise à jour
27 sept. 2026

Références

Rechercher une autre vulnérabilité dans la base CVE