PT-2026-61623 · Heyform · Heyform
CVE-2026-63429
·
Publicado
2026-07-20
·
Atualizado
2026-07-20
CVSS v3.1
8.6
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:H/A:L |
Nome do Software Vulnerável e Versões Afetadas
HeyForm versões anteriores a 3.0.0-rc.9
Description
Existe uma falha de bypass de autenticação no construtor de formulários de código aberto. O endpoint
POST /api/upload não possui guarda de autenticação, guarda global, validação de contexto de formulário, requisito de openToken nem verificação de cookie de sessão. Isso permite que qualquer usuário anônimo da internet faça upload de arquivos — incluindo PDF, DOC/DOCX, XLS/XLSX, CSV, TXT, MP4 e imagens de até 10 MB — e receba uma URL pública permanente no domínio. O problema ocorre porque o endpoint é utilizado tanto por criadores autenticados quanto por remetentes não autenticados, mas a ausência de vinculação ao contexto do formulário faz com que todas as requisições sejam aceitas anonimamente.Recommendations
Atualize para a versão 3.0.0-rc.9.
Restrinja o acesso ao endpoint
POST /api/upload para minimizar o risco de exploração.Exploit
Correção
Unrestricted File Upload
Missing Authentication
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Heyform