CVE-2026-27579
CollabPlatform : Configurazione CORS Errata Consente Origini Arbitrarie con Credenziali, Portando all'Esposizione dei Dati dell'Account Autenticato
- Pubblicato
- 21 feb 2026
- Aggiornato
- 24 feb 2026
- Assegnazione CNA
- GitHub_M
- Evidenza osservata
- 25 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:N/A:NBasso · prossimi 30 giorni
- Percentile
- 15,6%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
# CollabPlatform CollabPlatform è una piattaforma full-stack di collaborazione documentale in tempo reale. In tutte le versioni di CollabPlatform, il progetto Appwrite utilizzato dall'applicazione è configurato in modo errato, consentendo origini arbitrarie nelle risposte CORS e permettendo al contempo richieste con credenziali. Un dominio controllato dall'attaccante può inviare richieste cross-origin autenticate e leggere informazioni sensibili dell'account utente, inclusi indirizzo email, identificativi dell'account e stato MFA. Il problema non aveva una correzione al momento della pubblicazione.
Fonti
3CVE-2026-27579 - Configurazione errata CORS – Origine arbitraria con credenziali → Esposizione autenticata dei dati dell'account cross-origin
Exploit PoC per CVE-2026-27579, una configurazione CORS errata nel backend di Appwrite, che dimostra il furto di dati dell'account con credenziali tramite una pagina di phishing dannosa.
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.