Ad

CVE-2026-101049

HIGH CVSS 4.0: 8,3 EPSS 0.30%
Обновлено 29 сентября 2026
Heymrun
Параметр Значение
CVSS 8,3 (HIGH)
Уязвимые версии до 0.0.53
Тип уязвимости CWE-287 (Неправильная аутентификация)
Поставщик Heymrun
Публичный эксплойт Нет

Heym before 0.0.53 fails to verify Slack request signatures when trigger nodes lack credential IDs or have empty signing secrets. Remote unauthenticated attackers can send forged Slack events to known webhook URLs to trigger workflows with the owner's credentials.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Высокая
Сложно эксплуатировать
Условия для атаки
Требуются
Нужны дополнительные условия
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Низкое
Частичная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0

Уязвимые продукты

heymrun:heym