O OAuth 2 Endpoint de atualização token (`POST / api/v 1 /oauth 2 -credential/refresh/:credentialId`) está em `WHITELIST_URLS`, o que significa que requer ** nenhuma autenticação**. Ele desencripta o credencial armazenado (contendo `clientId`, `clientSecret`, `refresh_token`), envia um pedido de atualização para o provedor configurado do OAuth, e retorna o novo `access_token` diretamente no corpo de resposta. ``` tipscript // pacotes/server/src/routes/oauth 2 /index.ts: 393 - 402 Res.json( { sucesso: true, mensagem: 'OAuth 2 Token atualizado com sucesso", credencialId: credencial.id, tokenInfo: {...tokenData, // ← inclui access_token! tem_new_refresh_token:!!tokenData.refresh_token, expira_at: atualizadoCredentialData. expira_at } }) ```` Lista branca na opção `pacotes/server/src/utils/constants.ts: 40 `.

1. O atacante obtém um ID de credencial (via Achando 2 / vazamento de fluxo de chat público, ou enumeração) 2. O atacante chama ` POST / api/ v 1 /oauth 2 - credencial/ atualizado/:creditalId` (não é necessário ter autógrafo) 3. Servidor decodifica credencial, envia pedido de atualização para o fornecedor OAuth com o usuário `client_secret` 4. O servidor retorna o novo `access_token` na resposta ao atacante 5. O atacante usa o token para acessar o serviço conectado da vítima (Google, Microsoft, etc.) ### Validação docker. ` POST / api/ v 1 /oauth 2 -credential/refresh/fake- uuid` retorna `{"message":"Credential not found"}` (não 401 Não autorizado), provando o endpoint processa o pedido sem autenticação. - OAuth 2 roubo de tokens de acesso para qualquer serviço conectado - Acesso completo às contas de terceiros da vítima (Google, Microsoft, GitHub, etc.) - Segredo do cliente transmitido ao fornecedor OAuth durante a atualização - Pode também ser usado para o DoS, exaustando a quota de tokens de atualização.

Remova o objetivo de atualização do `WHITELIST_URLS` e requeira autenticação. ````typescript // Remover de WHITELIST_URLS em constants.ts // Adicionar verificação de autenticação no gerenciador de rotas ``` - Segurança Shinobi -. Registro de aconselhamento: GHSA-qgvm-j 2 HM- 6 m 38. Identificadores relacionados: CVE- 2026 - 70478.

Tempo: GitHub Advisory Database publicou este registro em 2026 - 08 - 04 T 19: 37: 36.000 Z e lista a sua última modificação como 2026 - 08 - 04 T 19: 37: 36.000 Z. Gravidade: Crítico. Dados de pontuação publicados: CVSS_V 4: CVSS: 4.0 /AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:L/VA:N/SC:H/SI:L/África do Sul:N.

Informações sobre software e versão afetadas: fluxo do pacote npm — ECOSISTEM: introduzido 0, corrigido 3.1.3. Classificação e evidência: identificadores de fraqueza CWE- 200. O registro contém 2 suporte de referências nestes tipos: WEB, PACKAGE.