PT-2026-32120 · Note Mark · Note Mark

CVE-2026-40265

·

Publicado

2026-04-11

·

Atualizado

2026-06-25

CVSS v3.1

5.9

Média

VetorAV:N/AC:H/PR:N/UI:N/S:U/C:H/I:N/A:N
Name of the Vulnerable Software and Affected Versions Note Mark versões anteriores a 0.19.2
Description Um problema de controle de acesso quebrado existe no endpoint de download de ativos '/api/notes/{noteID}/assets/{assetID}'. O endpoint está registrado sem o middleware de autenticação, e a consulta do backend não verifica a propriedade ou a visibilidade do livro. Um usuário não autenticado que possua um noteID e um assetID válidos pode recuperar o conteúdo completo de ativos de notas privadas, independentemente de o livro associado ser público ou privado. Isso ocorre porque o processo de recuperação apenas consulta a tabela de ativos por ID e não verifica se o solicitante é o proprietário do livro pai ou se o livro é privado.
Recommendations Atualize para a versão 0.19.2. Como medida paliativa temporária, restrinja o acesso ao endpoint '/api/notes/{noteID}/assets/{assetID}' para minimizar o risco de exploração.

Exploit

Correção

Missing Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-40265
GHSA-P5W6-75F9-CC2P
GO-2026-5530

Produtos afetados

Note Mark