CVE-2026-3432

On SimStudio version below to 0.5.74, the `/api/auth/oauth/token` endpoint contains a code path that bypasses all authorization checks when provided with `credentialAccountUserId` and `providerId` parameters. An unauthenticated attacker can retrieve OAuth access tokens for any user by supplying their user ID and a provider name, effectively stealing credentials to third-party services.
References
Link Resource
https://www.tenable.com/security/research/tra-2026-13 Third Party Advisory
Configurations

Configuration 1 (hide)

cpe:2.3:a:sim:sim:*:*:*:*:*:*:*:*

History

06 Mar 2026, 20:30

Type Values Removed Values Added
Summary
  • (es) En la versión de SimStudio anterior a la 0.5.74, el endpoint `/api/auth/oauth/token` contiene una ruta de código que omite todas las comprobaciones de autorización cuando se le proporcionan los parámetros `credentialAccountUserId` y `providerId`. Un atacante no autenticado puede recuperar tokens de acceso OAuth para cualquier usuario proporcionando su ID de usuario y un nombre de proveedor, robando eficazmente credenciales para servicios de terceros.
References () https://www.tenable.com/security/research/tra-2026-13 - () https://www.tenable.com/security/research/tra-2026-13 - Third Party Advisory
CVSS v2 : unknown
v3 : unknown
v2 : unknown
v3 : 9.1
First Time Sim
Sim sim
CPE cpe:2.3:a:sim:sim:*:*:*:*:*:*:*:*

02 Mar 2026, 13:16

Type Values Removed Values Added
New CVE

Information

Published : 2026-03-02 13:16

Updated : 2026-03-06 20:30


NVD link : CVE-2026-3432

Mitre link : CVE-2026-3432

CVE.ORG link : CVE-2026-3432


JSON object : View

Products Affected

sim

  • sim
CWE
CWE-862

Missing Authorization