Vulnerabilità · 125 giorni fa
Cinque vulnerabilità ordinarie si sono allineate in una fiducia a livello di piattaforma. Un account Zapier gratuito è stato sufficiente per raggiungere il codice che gira in sessioni autenticate e per toccare package che vengono distribuiti all'intera base utenti di Zapier, quindi correggere un singolo bug avrebbe mancato la vera rottura: la catena attraversa dal codice utente ai percorsi di publishing e di session-loading della piattaforma.
2 fonti che coprono questa storia
Zapier exploit chain shows how known anti-patterns compose into critical risk - Help Net Security
A Zapier exploit chain disclosed by Token Security turned a free account into write access on NPM packages loaded across zapier.com.
Zapier fixes bug chain that researchers say risked widespread account takeover
Zapier has fixed a critical five-bug vulnerability chain discovered by Token Security that risked widespread account takeovers and supply-chain access.
Part of the PlainSec briefing for 2026-05-28