OpenBullet2 0.3.2 Authentication Bypass via X-Api-Key Header
63Vexday Risk Score
Corrija em breve. Ela tem exploit funcional público.
ssvc Attendcvss 9.3epss 1.8%
da publicação à arma28 dias
Publicada no NVD8 de jun.
1ª PoC+28d
probabilidade de exploração
1.8%top 23% das CVEs
exploração observada
nãonenhuma fonte reporta
2 exploit(s) público(s)
OpenBullet2 through version 0.3.2 contains an authentication bypass vulnerability in the API key authentication middleware that allows unauthenticated attackers to gain admin access by supplying an empty X-Api-Key header value. Attackers can exploit the middleware's comparison of the supplied header against an empty AdminApiKey default string to access the admin console and all API endpoints without valid credentials.
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N
Produtos afetados
openbullet · openbullet2PoCs públicas encontradas — 2
githubgithub.com/thecodeb0ss/CVE-2026-25555★ 0cve_referencehackernoon.com/one-empty-header-to-admin-how-an-auth-bypass-breaks-openbullet2não verificado⚠ Recursos públicos, para você avaliar a exposição de sistemas que controla ou está autorizado a testar. Teste apenas com autorização.