O endpoint de reajuste da chave de acesso do administrador não tinha a verificação de autorização de nível de papel usada por endpoints de proteção de conta privilegiados comparáveis. Um administrador com menores privilégios pode tentar operações de reset de chaves de acesso contra usuários de mesmo nível ou com maiores privilégios, incluindo contas de nível raiz. Se a conta alvo tivesse uma chave de acesso configurada, um administrador com menores privilégios poderia remover esse fator de autenticação e enfraquecer o limite de proteção da conta alvo. O atacante ainda necessitava de privilégios de administrador, por isso o problema é classificado como Médio. O comportamento de resete da chave de acesso do administrador vulnerável estava presente a partir da introdução da característica da chave de acesso no ` v 0.9.1.3 ` através de versões antes de ` v 1.0.0 -Cr. 7 `.

Este problema está corrigido em ` v 1.0.0 -Cr. 7 `. A correção adiciona uma verificação `canManageTargetRole` para `AdminResetPasskey' antes da busca ou exclusão da chave de acesso, impedindo administradores de menores privilégios de operar em usuários de mesmo nível ou de maiores privilégios. Se a atualização imediata não for possível, restrinja o acesso do administrador apenas aos operadores confiáveis e bloqueie `DELETE /api/ user/:id/reset_passkey` no proxy ou gateway inverso, exceto para os operadores root. - Corrigido por commit ` 0936 e 2504655 a 5 cbf 7 bc 3 c 388 f 6 d 3 e 2 bb 24916 d 3 `. - Caminhos de código relevantes: `controller/passkey.go`, `controller/ twofa.go` e `router/ api-router.go`.

Registro de aconselhamento: GHSA- p 845 - 629 j-rcj 6. Identificadores relacionados: CVE- 2026 - 64866. Tempo: GitHub Advisory Database publicou este registro em 2026 - 08 - 17 T 16: 36: 05.000 Z e lista a sua última modificação como 2026 - 08 - 17 T 16: 36: 05.000 Z. Gravidade: MODERAR. Dados de pontuação publicados: CVSS_V 4: CVSS: 4.0 /AV:N/AC:L/AT:N/PR:H/UI:N/VC:N/VI:L/VA:N/SC:N/SI:N/África do Sul:N.

Software afetado e informações de versão: Vá pacote github.com/QuantumNous/new-api — ECOSISTEM: introduzido 0.9.1.3, corrigido 1.0.0 -Cr. 7. Classificação e evidência: identificadores de fraqueza CWE- 862. O registro contém 5 suporte de referências nestes tipos: WEB, PACKAGE.