CVE-2026-33146
La búsqueda de archivos compartidos públicos de Docmost expone metadatos de elementos secundarios restringidos
- Publicado
- 14 abr 2026
- Actualizado
- 15 abr 2026
- Asignación de CNA
- GitHub_M
- Evidencia observada
- 8 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:L/I:N/A:NBajo · próximos 30 días
- Percentil
- 20,1 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
Docmost es un software de wiki colaborativo y documentación de código abierto. Una vulnerabilidad de omisión de autorización en las versiones 0.70.0 a 0.70.2 expone títulos de páginas secundarias restringidas y fragmentos de texto a través del endpoint de búsqueda pública ('POST /api/search/share-search') para contenido compartido públicamente. Esta falla permite a usuarios no autenticados enumerar y recuperar contenido que debería permanecer oculto para los espectadores de contenido compartido públicamente, lo que lleva a una violación de la confidencialidad. La versión 0.70.3 contiene un parche.
Fuentes
1Un recurso compartido público parecía limpio en el árbol de páginas, pero el endpoint de búsqueda contó una historia diferente. En Docmost, las páginas secundarias restringidas ocultas a los espectadores del recurso compartido público aún podían filtrarse a través de los resultados de búsqueda del recurso compartido público.
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.