CRITICAL🇬🇧 English

CVE-2026-44986

Penpot: Przejęcie konta bez hasła przez błąd weryfikacji zaproszenia

CVSS 9.9v3.1pub. 2026-07-15

W Penpot przed wersją 2.14.5 istnieje krytyczna luka pozwalająca zalogowanemu użytkownikowi przejąć dowolne nieablokowane konto bez znajomości hasła ofiary. Wynika ona z wadliwej logiki weryfikacji tożsamości podczas procesu rejestracji opartego na tokenach zaproszenia.

Pokaż oryginał (EN)

Penpot is an open-source design tool for design and code collaboration. Prior to 2.14.5, Penpot exposed teams_invitations.clj invitation tokens from create-team-invitations, embedded an existing profile id in auth.clj prepare-register-profile, and had auth.clj register-profile issue a session based on the invitation email match without password verification, allowing a registered user to take over any non-blocked profile. This issue is fixed in version 2.14.5.

🤖 Analiza AI
Jak działa

Podatność składa się z kilku powiązanych błędów: mechanizm tworzenia zaproszeń do zespołu (teams_invitations.clj) ujawniał tokeny zaproszeń, a proces przygotowania rejestracji (auth.clj prepare-register-profile) osadzał w danych identyfikator istniejącego profilu. Kluczowy błąd polegał na tym, że funkcja register-profile w auth.clj wystawiała sesję użytkownika wyłącznie na podstawie dopasowania adresu e-mail zaproszenia — bez weryfikacji hasła. W efekcie atakujący, znając token zaproszenia, mógł podszyć się pod dowolnego użytkownika i uzyskać aktywną sesję jego konta.

Skutki

Uwierzytelniony atakujący może przejąć pełną kontrolę nad dowolnym nieablokowanym kontem w instancji Penpot, uzyskując dostęp do danych, projektów i zasobów ofiary (naruszenie poufności, integralności i dostępności).

Mitygacja

Należy zaktualizować Penpot do wersji 2.14.5, w której problem został naprawiony. Poprawka dostępna jest w oficjalnym repozytorium GitHub (commit 9e681260ccc4feb6c564ff0773fb9594b462c574).

Kogo dotyczy

Penpot (open-source) we wszystkich wersjach przed 2.14.5

Uwagi

Podatność obejmuje dwa typy słabości: CWE-287 (nieprawidłowe uwierzytelnienie) oraz CWE-639 (IDOR — odwołanie do identyfikatora innego użytkownika). Szczegóły techniczne zostały opublikowane w ramach security advisory GHSA-4937-35vc-hqjj w repozytorium GitHub projektu Penpot.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
Auth Bypass
CWE
Referencje