CVE-2026-50160: Krytyczna luka w hoppscotch umożliwiająca przejęcie serwera
Krytyczna luka w hoppscotch pozwala na przejęcie klucza JWT i pełny dostęp do serwera. Zalecana natychmiastowa aktualizacja do wersji 2026.5.0.
- CVSS
- 10.0 CRITICAL
- EPSS
- 94.52%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- hoppscotch
Co wiadomo
W wersjach hoppscotch-backend do 2026.4.1 włącznie, nieautoryzowany punkt końcowy POST /v1/onboarding/config jest podatny na masowe przypisanie. Atakujący może nadpisać klucz JWT_SECRET, co pozwala na fałszowanie tokenów i pełne przejęcie serwera.
Wpływ biznesowy
Luka umożliwia nieautoryzowanym osobom uzyskanie kontroli nad kluczem podpisywania JWT, co skutkuje możliwością podszywania się pod dowolnego użytkownika, w tym administratorów. Skutkuje to pełnym kompromisem serwera i poważnym zagrożeniem dla integralności i poufności danych oraz usług API.
Rekomendowane działania administratora
Zaleca się niezwłoczne zaktualizowanie hoppscotch-backend do wersji 2026.5.0 lub nowszej. W przypadku braku możliwości aktualizacji, należy ograniczyć dostęp do punktu końcowego onboarding, monitorować logi pod kątem podejrzanych działań oraz przeprowadzić audyt konfiguracji i kluczy JWT. Priorytetowo traktować wdrożenie poprawek i zabezpieczeń.