CVE-2026-50160: Критична вразливість масового присвоєння в hoppscotch
Вразливість CVE-2026-50160 у hoppscotch дозволяє неавторизованим користувачам отримати повний контроль над сервером через масове присвоєння.
- CVSS
- 10.0 CRITICAL
- EPSS
- 94.52%
- Активно використовується
- немає в KEV
- Продукт
- hoppscotch
Що відомо
У самостійних розгортаннях hoppscotch-backend версії 2026.4.1 і раніше існує критична вразливість масового присвоєння через незахищений POST /v1/onboarding/config. Зловмисник може перезаписати секретні ключі, такі як JWT_SECRET, що призводить до повного контролю над сервером.
Бізнес-вплив
Вразливість дозволяє неавторизованому атакуючому під час початкового налаштування системи змінювати конфігураційні параметри, включно з ключами підпису JWT. Це дає змогу створювати підроблені токени доступу, включно з правами адміністратора, що ставить під загрозу цілісність і безпеку інфраструктури. Відсутність контролю доступу на початковому етапі може призвести до повного компрометації сервера.
Рекомендовані дії адміністратора
Рекомендується оновити hoppscotch до версії 2026.5.0 або новішої, де ця вразливість виправлена. Якщо оновлення наразі неможливе, слід обмежити доступ до інтерфейсу onboarding, ретельно перевіряти журнали на підозрілі дії та мінімізувати експозицію сервісу в мережі. Також варто переглянути налаштування валідації в NestJS для запобігання масовому присвоєнню.