Home Ripetizioni Consulenza Cybersecurity 📖 Libro Contattami
HomeCybersecurity › CVE-2026-65013
CVSS 8.8 — ALTO

CVE-2026-65013: Vulnerabilità di autorizzazione in Onlook

Pubblicato il 2026-07-22 · Fonte: NVD NIST

CVE ID
CVE-2026-65013
CVSS Score
8.8
Vendor
N/A
Prodotti
N/A
Exploit pubblico
Non noto
Sfruttata (CISA)
No
Vector: CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H

Riassunto tecnico

La vulnerabilità CVE-2026-65013 è una vulnerabilità di autorizzazione a livello di oggetto che colpisce Onlook fino alla versione 0.2.32. Gli attaccanti autenticati possono sfruttare questa vulnerabilità fornendo valori UUID arbitrari alle procedure API tRPC, come project.get, member.remove e chat.conversation.delete. Ciò consente loro di accedere e manipolare risorse altrui senza autorizzazione. La vulnerabilità è stata risolta nel commit 423e2e9.

Impatto

Un attaccante può sfruttare questa vulnerabilità per leggere, modificare e eliminare dati di progetto, membri e storia delle conversazioni di altri utenti. Ciò può avere un impatto significativo sulla sicurezza e sulla privacy dei dati degli utenti. Gli attaccanti possono fornire valori arbitrari di projectId o conversationId senza validazione dell'autorizzazione, consentendo loro di accedere e manipolare risorse altrui.

Sistemi vulnerabili

Vendor: N/A
Prodotti: N/A

Mitigazioni

Per mitigare questa vulnerabilità, si consiglia di aggiornare Onlook alla versione più recente disponibile, che include la correzione per la vulnerabilità CVE-2026-65013. Inoltre, è importante implementare controlli di autorizzazione robusti e validare tutti gli input utente per prevenire attacchi di questo tipo. Se non è possibile aggiornare immediatamente, si possono implementare workaround come limitare l'accesso alle API tRPC o implementare un sistema di autorizzazione esterno.

FAQ — Domande frequenti

Cos'è la vulnerabilità CVE-2026-65013?

La vulnerabilità CVE-2026-65013 è una vulnerabilità di autorizzazione a livello di oggetto che colpisce Onlook fino alla versione 0.2.32.

Come gli attaccanti possono sfruttare questa vulnerabilità?

Gli attaccanti autenticati possono fornire valori UUID arbitrari alle procedure API tRPC per accedere e manipolare risorse altrui senza autorizzazione.

Come proteggersi da CVE-2026-65013?

Per proteggersi da questa vulnerabilità, si consiglia di aggiornare Onlook alla versione più recente disponibile e implementare controlli di autorizzazione robusti e validare tutti gli input utente.

Vuoi approfondire la cybersecurity? Scopri il libro "Ethical Hacker per Tutti" oppure prenota una lezione online.