CVE-2026-35045
Tandoor Recipes afetado por exposição de receitas privadas e modificação não autorizada
- Publicado
- 6 de abr. de 2026
- Atualizado
- 7 de abr. de 2026
- Atribuindo CNA
- GitHub_M
- Evidência observada
- 25 de ago. de 2026
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:NBaixo · próximos 30 dias
- Percentil
- 19,1%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
Tandoor Recipes é um aplicativo para gerenciar receitas, planejar refeições e criar listas de compras. Antes da versão 2.6.4, o endpoint PUT /api/recipe/batch_update/ no Tandoor Recipes permitia que qualquer usuário autenticado dentro de um Espaço modificasse qualquer receita nesse Espaço, incluindo receitas marcadas como privadas por outros usuários. Isso contorna todas as verificações de autorização em nível de objeto aplicadas nos endpoints padrão de receita única (PUT /api/recipe/{id}/), permitindo a exposição forçada de receitas privadas, a concessão não autorizada de acesso a si mesmo por meio da lista compartilhada e a adulteração de metadados. Essa vulnerabilidade foi corrigida na versão 2.6.4.
Fontes
1Prova de conceito de exploit para CVE-2026-35045, uma vulnerabilidade de autorização quebrada em nível de objeto no Tandoor Recipes, demonstrando modificação não autorizada de receitas por meio do endpoint da API batch_update.
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.