CVE-2026-25058
Vexa's unauthenticated internal transcript endpoint exposed by default
- Publicado
- 20 de abr. de 2026
- Atualizado
- 20 de abr. de 2026
- Atribuindo CNA
- GitHub_M
- Evidência observada
- 28 de ago. de 2026
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:NBaixo · próximos 30 dias
- Percentil
- 34,1%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
Vexa é uma API de bot de reuniões e API de transcrição de reuniões de código aberto e auto-hospedável. Antes da versão 0.10.0-260419-1910, o serviço coletor de transcrições do Vexa expõe um endpoint interno `GET /internal/transcripts/{meeting_id}` que retorna dados de transcrição de qualquer reunião sem qualquer verificação de autenticação ou autorização. Um atacante não autenticado pode enumerar todos os IDs de reuniões, acessar as transcrições de reuniões de qualquer usuário sem credenciais e roubar conversas comerciais confidenciais, senhas e/ou PII. A versão 0.10.0-260419-1910 corrige o problema.
Fontes
1- My-CVEsPesquisa
CVEs que encontrei. writeups técnicos, exemplos de exploração e walkthroughs de sessões de fuzzing.
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.