← voltar
CVE-2026-56695highCWE-862

OpenHarness - Cross-Session Disclosure via /resume and /summary Commands

21Vexday Risk Score

Sem sinal de exploração. Nenhum artefato público de exploração conhecido até agora.

ssvc Trackcvss 7.1epss 0.2%
probabilidade de exploração
0.2%top 86% das CVEs
exploração observada
nãonenhuma fonte reporta
Em resumo

O OpenHarness permite que qualquer pessoa com acesso a canais compartilhados visualize dados salvos de outras usuárias (snapshots de sessão) contendo informações privadas como senhas e arquivos. Isso ocorre porque dois comandos (/resume e /summary) permitem acesso remoto por padrão.

Detalhe técnico

Os comandos /resume e /summary no gateway ohmo do OpenHarness possuem remote_invocable configurado como True por padrão, permitindo que atores remotos autenticados enumerem e carreguem snapshots arbitrários de sessão por ID em canais compartilhados do gateway. Essa vulnerabilidade de divulgação expõe dados sensíveis incluindo prompts privados, credenciais, saídas de ferramentas e caminhos de arquivos de sessões vítimas sem verificações de autorização adicionais.

Resumo gerado e traduzido por IA a partir da descrição oficial.
OpenHarness ohmo gateway /resume and /summary slash commands default remote_invocable to True, allowing admitted remote senders to enumerate and load arbitrary session snapshots by ID. Attackers can exploit this to access victim snapshots containing private prompts, credentials, tool output, and file paths via shared gateway channels.
CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N
Produtos afetados
HKUDS · OpenHarness