CVE-2026-25058
Vexa's unauthenticated internal transcript endpoint exposed by default
- Publicado
- 20 abr 2026
- Actualizado
- 20 abr 2026
- Asignación de CNA
- GitHub_M
- Evidencia observada
- 28 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:NBajo · próximos 30 días
- Percentil
- 34,1 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
Vexa es una API de bot de reuniones y API de transcripción de reuniones de código abierto y autoalojable. Antes de la versión 0.10.0-260419-1910, el servicio recolector de transcripciones de Vexa expone un endpoint interno `GET /internal/transcripts/{meeting_id}` que devuelve datos de transcripción de cualquier reunión sin comprobaciones de autenticación ni autorización. Un atacante no autenticado puede enumerar todos los ID de reuniones, acceder a las transcripciones de reuniones de cualquier usuario sin credenciales y robar conversaciones comerciales confidenciales, contraseñas y/o PII. La versión 0.10.0-260419-1910 corrige el problema.
Fuentes
1- My-CVEsInvestigación
CVE's que encontré. informes técnicos, ejemplos de explotación y recorridos de sesiones de fuzzing
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.