
CVE-2026-27579 - Configuração incorreta de CORS – Origem arbitrária com credenciais → Exposição autenticada de dados de conta entre origens
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:N/A:N
O projeto realtime-collaboration-platform continha uma configuração incorreta de CORS na sua configuração de backend do Appwrite.
O servidor:
Essa combinação permitia que um domínio controlado pelo atacante:
Isso resultou na exposição de:
O backend não conseguiu validar e restringir adequadamente o cabeçalho Origin.
Configuração inadequada:
Access-Control-Allow-Origin: *
Access-Control-Allow-Credentials: true
Ou reflexão dinâmica de origens arbitrárias.
Isso viola os princípios de segurança do CORS porque:
Os navegadores permitem solicitações entre origens com credenciais apenas quando a origem é explicitamente confiável.
Em vez disso, a aplicação confiava em qualquer origem, criando um vetor de exfiltração de dados entre origens.
| Área de Impacto | Efeito |
|---|---|
| Confidencialidade | ALTO |
| Integridade | Nenhum |
| Disponibilidade | Nenhum |
| Escopo | Alterado |
Um atacante poderia:
Nenhum privilégio direto é necessário.
Isso torna um ataque poderoso no lado do cliente com potencial real de exploração.
fetch("https://target-appwrite-endpoint/v1/account", {
credentials: "include"
})
.then(res => res.json())
.then(data => {
console.log("Exfiltrated:", data);
});
Se a vítima estiver conectada, o cookie de sessão dela é incluído automaticamente.
Devido ao CORS permissivo, o atacante pode ler a resposta.
A mitigação adequada requer:
Exemplo de configuração correta:
Access-Control-Allow-Origin: https://trusted-domain.com
Access-Control-Allow-Credentials: true
Ou:
Access-Control-Allow-Origin: *
Access-Control-Allow-Credentials: false
Configuração incorreta de CORS + credenciais = Violação de dados.
Nunca permita:
* + credentials=true