PT-2026-41976 · Npm+1 · @Haxtheweb/Haxcms-Nodejs+1

CVE-2026-46395

·

Publicado

2026-05-19

·

Atualizado

2026-06-06

CVSS v4.0

9.3

Crítica

VetorAV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas HAX CMS versões anteriores a 26.0.0
Descrição A função hmacBase64() no backend Node.js do HAXcms contém dois erros de implementação criptográfica. Primeiro, a função utiliza a string literal "0" como chave de assinatura HMAC em vez do parâmetro de chave pretendido. Segundo, a função anexa o segredo de assinatura mestre do sistema, composto por this.privateKey + this.salt, diretamente à saída do HMAC antes de codificar o resultado em base64. Isso permite que um invasor não autenticado extraia a chave de assinatura privada ao decodificar um token em base64 e descartar os primeiros 32 bytes. A chave extraída pode então ser usada para forjar JSON Web Tokens (JWTs) de nível de administrador, concedendo acesso administrativo total. O endpoint não autenticado "/system/api/connectionSettings" retorna tokens gerados por esta função, permitindo que a chave privada seja exposta através de uma única requisição GET.
Recomendações Atualize para a versão 26.0.0. Como medida paliativa temporária, restrinja o acesso ao endpoint "/system/api/connectionSettings" para minimizar o risco de exposição da chave privada.

Exploit

Correção

Information Disclosure

Use of a Broken Cryptographic Algorithm

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-46395
GHSA-6C8G-9HFH-PQ5H

Produtos afetados

@Haxtheweb/Haxcms-Nodejs
Haxcms-Nodejs