CVE-2026-53959
4gaBoards: Divulgação Massiva de Informações (Vazamento Interno de Dados Pessoais - PII) em /api/users para qualquer usuário autenticado
- Publicado
- 18 de ago. de 2026
- Atualizado
- 18 de ago. de 2026
- Atribuindo CNA
- GitHub_M
- Evidência observada
- 19 de ago. de 2026
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:NBaixo · próximos 30 dias
- Percentil
- 34,7%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
4gaBoards é um sistema de boards para gerenciamento de projetos em tempo real. Antes da versão 3.3.9, o 4gaBoards permite que qualquer usuário autenticado enumere informações de conta de todos os usuários por meio de GET /api/users e recupere contas arbitrárias por meio de GET /api/users/:id. As ações users/index e users/show dependem apenas da política padrão is-authenticated em server/config/policies.js, e server/api/controllers/users/index.js retorna o resultado de sails.helpers.users.getMany() sem autorização específica do solicitante ou sanitização da resposta. As respostas expõem email, telefone, organização, nome, isAdmin, ssoGoogleEmail, ssoGithubEmail e outros campos de email vinculados a SSO, incluindo dados de administradores. Isso possibilita enumeração de usuários em toda a instância, perda de privacidade e reconhecimento direcionado para phishing. Este problema é corrigido na versão 3.3.9.
Fontes
14gaBoards < 3.3.9 - Divulgação de Informações do Usuário
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.