Um CVE foi publicado às 01:16:52 UTC de 23 de agosto contra o TaxHacker, uma ferramenta contábil auto-hospedada que usa modelos de linguagem para ler recibos e faturas. CVE-2026-78062 descreve credenciais codificadas acessíveis por meio do argumento BETTER_AUTH_SECRET na função envSchema.parse em lib/config.ts, nas versões até 0.8.2. O registro observa que o ataque pode ser iniciado remotamente.

O que um segredo de autenticação codificado realmente faz

Esse segredo é o que assina e verifica tokens de sessão. Se uma implantação roda com o valor padrão embarcado, qualquer pessoa que conheça esse padrão — e ele está em um repositório público — pode criar um token que o aplicativo aceitará. Isso não é roubo de credenciais. É fabricação de credenciais, e não exige interação com nenhum usuário legítimo.

A distorção: uma falha, dois rótulos de gravidade, um avaliador

O registro traz três pontuações do mesmo CNA. Em CVSS 4.0, ela é 5,5, rotulada como MÉDIA. Em CVSS 3.1, ela é 7,3, rotulada como ALTA. Em CVSS 2.0, ela é 7,5. Nada na vulnerabilidade muda entre essas linhas — apenas o framework de pontuação. Uma triagem que ordena por rótulo de gravidade a arquivará de forma diferente dependendo de qual coluna a ferramenta lê, e um painel que exibe apenas o framework mais recente a mostra como média.

Publicado e sem correção não são mutuamente exclusivos

A descrição registra que o projeto foi informado cedo por meio de um relato de issue e não respondeu. Um identificador CVE é um artefato de coordenação, não prova de que existe um patch. Este foi publicado enquanto a falha ainda estava aberta, o que inverte a leitura usual de um CVE como marca do fim de um problema, em vez de uma escalada no meio dele.

Por que ferramentas de IA auto-hospedadas continuam produzindo essa classe de erro

Segredos placeholder em esquemas de ambiente existem para que um projeto funcione no primeiro clone. Eles se tornam vulnerabilidades no momento em que o projeto é implantado, e não apenas demonstrado — e aplicações de IA auto-hospedadas, normalmente instaladas pelos próprios usuários finais e não por uma equipe de operações, ficam exatamente nessa fronteira.

A correção não depende do mantenedor

Defina BETTER_AUTH_SECRET com um valor gerado e faça a rotação de todas as sessões emitidas sob o padrão. Como a correção é de configuração, e não de código, os responsáveis pela implantação não ficam impedidos pelo silêncio no rastreador de issues.