CVE-2026-27579
CollabPlatform : Configuração incorreta de CORS permite origem arbitrária com credenciais, levando à exposição de dados autenticados da conta
- Publicado
- 21 de fev. de 2026
- Atualizado
- 24 de fev. de 2026
- Atribuindo CNA
- GitHub_M
- Evidência observada
- 25 de ago. de 2026
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:N/A:NBaixo · próximos 30 dias
- Percentil
- 15,6%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
# CollabPlatform CollabPlatform é uma plataforma full-stack de colaboração de documentos em tempo real. Em todas as versões do CollabPlatform, o projeto Appwrite utilizado pela aplicação está mal configurado para permitir origens arbitrárias nas respostas CORS, ao mesmo tempo que permite requisições com credenciais. Um domínio controlado pelo atacante pode emitir requisições autenticadas entre origens e ler informações sensíveis da conta do usuário, incluindo endereço de e-mail, identificadores de conta e status de MFA. O problema não possuía correção no momento da publicação.
Fontes
3CVE-2026-27579 - Configuração incorreta de CORS – Origem arbitrária com credenciais → Exposição autenticada de dados de conta entre origens
Exploit PoC para CVE-2026-27579, uma configuração incorreta de CORS no backend do Appwrite, demonstrando roubo de dados de conta autenticada por meio de uma página de phishing maliciosa.
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.