CVE-2026-53959
4gaBoards : Divulgation massive d'informations (fuite de PII internes) sur /api/users pour tout utilisateur authentifié
- Publié
- 18 août 2026
- Mise à jour
- 18 août 2026
- Attribution de CNA
- GitHub_M
- Preuve observée
- 19 août 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:NFaible · 30 prochains jours
- Percentile
- 34,7 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
4gaBoards est un système de tableaux pour la gestion de projet en temps réel. Avant la version 3.3.9, 4gaBoards permet à tout utilisateur authentifié d'énumérer les informations de compte de chaque utilisateur via GET /api/users et de récupérer des comptes arbitraires via GET /api/users/:id. Les actions users/index et users/show s'appuient uniquement sur la politique par défaut is-authenticated dans server/config/policies.js, et server/api/controllers/users/index.js renvoie le résultat de sails.helpers.users.getMany() sans autorisation spécifique au demandeur ni assainissement de la réponse. Les réponses exposent l'email, le téléphone, l'organisation, le nom, isAdmin, ssoGoogleEmail, ssoGithubEmail et d'autres champs d'email liés au SSO, y compris les données des administrateurs. Cela permet une énumération des utilisateurs à l'échelle de l'instance, une perte de confidentialité et une reconnaissance ciblée pour le hameçonnage. Ce problème est corrigé dans la version 3.3.9.
Sources
14gaBoards < 3.3.9 - Divulgation d'informations utilisateur
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.