CVE-2026-53959
4gaBoards: Divulgación masiva de información (fuga de PII interna) en /api/users para cualquier usuario autenticado
- Publicado
- 18 ago 2026
- Actualizado
- 18 ago 2026
- Asignación de CNA
- GitHub_M
- Evidencia observada
- 19 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:NBajo · próximos 30 días
- Percentil
- 34,7 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
4gaBoards es un sistema de tableros para la gestión de proyectos en tiempo real. Antes de la versión 3.3.9, 4gaBoards permite a cualquier usuario autenticado enumerar la información de cuenta de todos los usuarios mediante GET /api/users y recuperar cuentas arbitrarias mediante GET /api/users/:id. Las acciones users/index y users/show dependen únicamente de la política predeterminada is-authenticated en server/config/policies.js, y server/api/controllers/users/index.js devuelve el resultado de sails.helpers.users.getMany() sin autorización específica del solicitante ni saneamiento de la respuesta. Las respuestas exponen email, phone, organization, name, isAdmin, ssoGoogleEmail, ssoGithubEmail y otros campos de correo vinculados a SSO, incluidos datos de administradores. Esto permite la enumeración de usuarios en toda la instancia, pérdida de privacidad y reconocimiento dirigido para phishing. Este problema se corrige en la versión 3.3.9.
Fuentes
14gaBoards < 3.3.9 - Divulgación de información de usuario
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.