PT-2026-60373 · Pypi · Garmin Connect

CVE-2026-54447

·

Publicado

2026-07-15

·

Atualizado

2026-07-23

CVSS v3.1

8.4

Alta

VetorAV:L/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas garminconnect versões anteriores a 0.3.5
Descrição O software grava seu armazenamento de tokens OAuth no disco sem restringir as permissões do sistema de arquivos. Em sistemas com um umask padrão do Linux de 022, o arquivo de token garmin tokens.json é criado com permissão de leitura para todos os usuários. Isso permite que qualquer usuário local em um host compartilhado leia o arquivo e extraia as variáveis di refresh token, di token e di client id. Um invasor pode usar o token de atualização roubado para obter novos tokens de acesso através do endpoint OAuth da Garmin, concedendo acesso persistente e não autorizado aos dados de saúde, histórico de atividades e gerenciamento de dispositivos da vítima. O problema ocorre na função dump() da classe Client, que não especifica um argumento mode ao criar o diretório e o arquivo de token.
Recomendações Atualize para a versão 0.3.5 ou posterior. Restrinja manualmente as permissões executando chmod 700 ~/.garminconnect e chmod 600 ~/.garminconnect/garmin tokens.json para instalações existentes. Se o arquivo de token foi exposto em um host compartilhado, exclua o armazenamento de tokens e reautentique-se para rotacionar o token de atualização comprometido.

Correção

Incorrect Permission

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-54447
GHSA-WJHR-76VG-2HVC
PYSEC-2026-3467

Produtos afetados

Garmin Connect