Os endpoints de vinculação de contas de e- mail e WeChat usaram pedidos GET para operações de contas que mudam de estado. Em implantações onde os cookies de sessão podem ser enviados em navegações cruzadas de sites, um atacante pode desencadear um navegador do usuário conectado para ligar um endereço de e- mail controlado pelo atacante ou identidade OAuth. Os objetivos afetados incluídos. - `GET /api/oauth/email/bind` - `GET /api/oauth/wechat/bind` Um ataque bem sucedido pode mudar o estado de vinculação da conta. Para a ligação de e- mail, o atacante pode ligar um endereço de e- mail que controla e, em seguida, tentar os fluxos de recuperação de contas de acompanhamento. A configuração padrão do cookie de sessão usa `SameSite=Strict`, que mitiga ataques de navegação cruzados comuns em navegadores modernos, por isso o problema é avaliado como médio.
versões antes de ` v 0.12.0 - Alfa. 1 " são afetados. Este problema está corrigido em ` v 0.12.0 - Alfa. 1 `. A correção muda as rotas de e- mail e de ligação do WeChat de GET para POST e lê os parâmetros de um corpo de solicitação JSON em vez dos parâmetros de consulta. O mesmo conjunto de alterações também normaliza as respostas de reset de senha para evitar que se divulgue se um e- mail está registrado. Se a atualização imediatamente não for possível, certifique- se de que os cookies de sessão sejam configurados com o rigoroso comportamento do SameSite e bloqueie as solicitações GET para `/api/oauth/email/ bind` e `/api/oauth/wechat/ bind` no proxy inverso.
- Corrigido por commit ` e 099117 c 61391 abdf 888 fb 75 e 382 a 582 e 550 bd 0 e`. - Caminhos de código relevantes: `router/api-router.go` e `controller/user.go`. Registro de aconselhamento: GHSA- 26 v 7 - h 57 m-gh 9 m. Identificadores relacionados: CVE- 2026 - 44342.
Tempo: GitHub Advisory Database publicou este registro em 2026 - 07 - 07 T 13: 01: 49.000 Z e lista a sua última modificação como 2026 - 07 - 07 T 13: 01: 49.000 Z. Gravidade: MODERAR. Dados de pontuação publicados: CVSS_V 3: CVSS: 3.1 /AV:N/AC:H/PR:N/UI:R/S:U/C:N/I:H/A:N.
Software afetado e informações de versão: Vá pacote github.com/QuantumNous/new-api — ECOSISTEM: introduzido 0, corrigido 0.12.0 - Alfa. 1. Classificação e evidência: identificadores de fraqueza CWE- 352. O registro contém 3 suporte de referências nestes tipos: WEB, PACKAGE.