CVE-2026-50160: Krytyczna luka w hoppscotch umożliwiająca przejęcie serwera

Krytyczna luka w hoppscotch pozwala na przejęcie klucza JWT i pełny dostęp do serwera. Zalecana natychmiastowa aktualizacja do wersji 2026.5.0.
CVE-2026-50160CVSS 10.0General

CVE-2026-50160: Krytyczna luka w hoppscotch umożliwiająca przejęcie serwera

Krytyczna luka w hoppscotch pozwala na przejęcie klucza JWT i pełny dostęp do serwera. Zalecana natychmiastowa aktualizacja do wersji 2026.5.0.

CVSS
10.0 CRITICAL
EPSS
94.52%
Aktywnie wykorzystywana
brak w KEV
Produkt
hoppscotch

Co wiadomo

W wersjach hoppscotch-backend do 2026.4.1 włącznie, nieautoryzowany punkt końcowy POST /v1/onboarding/config jest podatny na masowe przypisanie. Atakujący może nadpisać klucz JWT_SECRET, co pozwala na fałszowanie tokenów i pełne przejęcie serwera.

Wpływ biznesowy

Luka umożliwia nieautoryzowanym osobom uzyskanie kontroli nad kluczem podpisywania JWT, co skutkuje możliwością podszywania się pod dowolnego użytkownika, w tym administratorów. Skutkuje to pełnym kompromisem serwera i poważnym zagrożeniem dla integralności i poufności danych oraz usług API.

Rekomendowane działania administratora

Zaleca się niezwłoczne zaktualizowanie hoppscotch-backend do wersji 2026.5.0 lub nowszej. W przypadku braku możliwości aktualizacji, należy ograniczyć dostęp do punktu końcowego onboarding, monitorować logi pod kątem podejrzanych działań oraz przeprowadzić audyt konfiguracji i kluczy JWT. Priorytetowo traktować wdrożenie poprawek i zabezpieczeń.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS