PT-2026-29876 · Twilio+1 · Twilio+1

Kodareef5

·

Publicado

2026-04-02

·

Atualizado

2026-04-03

·

CVE-2026-34759

CVSS v4.0

9.2

Crítica

VetorAV:N/AC:H/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas OneUptime versões anteriores a 10.0.42
Descrição OneUptime, uma plataforma de monitoramento e observabilidade de código aberto, possuía múltiplos endpoints de API de notificação registrados sem middleware de autenticação. Isso permitia que um invasor não autenticado comprasse potencialmente números de telefone na conta Twilio da vítima e excluísse números de alerta existentes. O problema decorreu da falta de verificação de autenticação nos endpoints /notification/, enquanto outros endpoints usavam corretamente a autenticação. Um vazamento de projectId da API pública da Página de Status contribuiu para a explorabilidade.
Recomendações Atualize para a versão 10.0.42 ou posterior.

Correção

Missing Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-34759

Produtos afetados

Oneuptime
Twilio