CVE-2026-72001
Pangolin < 1.22.0 Bypass de Autenticação via Endpoint Share-Link
- Publicado
- 31 de ago. de 2026
- Atualizado
- 31 de ago. de 2026
- Atribuindo CNA
- VulnCheck
- Evidência observada
- 25 de set. de 2026
CVSS primário
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XBaixo · próximos 30 dias
- Percentil
- 20,4%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
Pangolin anterior à versão 1.22.0 contém uma vulnerabilidade de bypass de autenticação que permite a atacantes não autenticados acessar qualquer recurso protegido ao fornecer um parâmetro de URL controlado pelo atacante ao endpoint de autenticação de link de compartilhamento, que omite o identificador de recurso esperado da chamada de verificação de token. Atacantes que possuem um único link de compartilhamento válido para qualquer recurso podem se autenticar em recursos arbitrários de diferentes organizações, contornando todos os métodos de autenticação configurados, incluindo SSO, senhas de recursos, códigos PIN, listas de permissões de e-mail e autenticação por cabeçalho.
Fontes
PoC para CVE-2026-72001 — Pangolin < 1.22.0, bypass de autenticação de recursos entre organizações através do endpoint de token de acesso de link de compartilhamento (CWE-639, CVSS 8.1).
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.