PT-2026-29876 · Twilio+1 · Twilio+1
Kodareef5
·
Publicado
2026-04-02
·
Atualizado
2026-04-03
·
CVE-2026-34759
CVSS v4.0
9.2
Crítica
| Vetor | AV:N/AC:H/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
OneUptime versões anteriores a 10.0.42
Descrição
OneUptime, uma plataforma de monitoramento e observabilidade de código aberto, possuía múltiplos endpoints de API de notificação registrados sem middleware de autenticação. Isso permitia que um invasor não autenticado comprasse potencialmente números de telefone na conta Twilio da vítima e excluísse números de alerta existentes. O problema decorreu da falta de verificação de autenticação nos endpoints
/notification/, enquanto outros endpoints usavam corretamente a autenticação. Um vazamento de projectId da API pública da Página de Status contribuiu para a explorabilidade.Recomendações
Atualize para a versão 10.0.42 ou posterior.
Correção
Missing Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Oneuptime
Twilio