Hexpm · Hexpm · CVE-2026-21621
**Nome do Software Vulnerável e Versões Afetadas**
Versões do hexpm anteriores a 71c127afebb7ed7cc637eb231b98feb802d62999
**Descrição**
Existe uma falha no processo de autorização dentro do módulo 'Elixir.HexpmWeb.API.OAuthController' do hexpm, potencialmente levando ao escalonamento de privilégios. Especificamente, ao trocar uma chave de API somente leitura usando a concessão client credentials do OAuth, o qualificador de recurso pretendido é ignorado. Isso resulta na emissão de um JWT com escopo amplo "api" em vez do escopo esperado "api:read". Consequentemente, o token é tratado como tendo acesso total à API. Um atacante que obtém a chave de API somente leitura de uma vítima e um código TOTP válido pode explorar isso para gerar uma nova chave de API de acesso total sem restrições que não expira por padrão, permitindo operações de escrita como publicar, descontinuar ou modificar pacotes. O problema está associado aos arquivos do programa lib/hexpm web/controllers/api/oauth controller.ex e à rotina `Elixir.HexpmWeb.API.OAuthController`:validate scopes against key/2.
**Recomendações**
Atualize para a versão 71c127afebb7ed7cc637eb231b98feb802d62999 ou posterior para corrigir a atribuição incorreta de escopo durante a troca de token OAuth.