PT-2026-41155 · Apostrophecms+2 · Apostrophe

CVE-2026-45013

·

Publicado

2026-05-14

·

Atualizado

2026-06-14

CVSS v3.1

8.1

Alta

VetorAV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas ApostropheCMS versões anteriores a 4.29.0
Descrição O ApostropheCMS é um sistema de gerenciamento de conteúdo de código aberto baseado em Node.js. O fluxo de redefinição de senha constrói a URL de redefinição usando req.hostname, que é derivado do cabeçalho HTTP Host controlado pelo invasor quando o apos.baseUrl não está explicitamente configurado. Um invasor não autenticado que conheça o endereço de e-mail de uma vítima pode enviar uma solicitação manipulada para o endpoint '/api/v1/login/reset-request'. Isso faz com que a aplicação envie à vítima um link de redefinição apontando para o domínio do invasor. Quando a vítima clica no link, o token de redefinição válido é entregue ao invasor, permitindo a invasão total da conta. Este problema ocorre na rota resetRequest dentro do componente modules/@apostrophecms/login/index.js quando passwordReset: true está definido e apos.baseUrl não está configurado.
Recomendações Para versões anteriores a 4.29.0, configure explicitamente o apos.baseUrl nas configurações (por exemplo, nas opções do módulo @apostrophecms/express) para garantir que a aplicação não dependa do cabeçalho Host. No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.

Exploit

RCE

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-45013
GHSA-GF43-24G3-5HW2

Produtos afetados

Apostrophe