CVE-2026-92801
YüksekTeknik Veri (Otomatik)
- CVSS Skoru
- 8.8
- EPSS
- —
- CWE
- CWE-863
- KEV Durumu
- Hayır
cc-connect sürüm 1.5.0'a kadar, Feishu etkileşimli kart geri çağrıları için onCardAction işleyicisinde kullanıcı başına izinli liste filtrelemesini zorlamayı başaramaz. Saldırganlar, kabul edilen sohbetlerde kart eylemlerini tetikleyerek, metin mesajı işleyicisini koruyan kullanıcı başına erişim kontrollerini atlayabilir ve ajan komutları gönderebilir.
Orijinal açıklama (İngilizce)
cc-connect through 1.5.0 fails to enforce per-user allowlist filtering in the onCardAction handler for Feishu interactive card callbacks. Attackers can dispatch agent commands by triggering card actions in admitted chats, bypassing the per-user access controls that protect the text message handler.
Bu CVE için henüz editoryal inceleme yapılmadı. Sadece otomatik teknik veri gösteriliyor.
