VSee Clínica 7.1.26 e VSee Clínica API 1.3.0 expõe credenciais SFTP de texto claro nas respostas HTTP de três endpoints não autenticados. As credenciais estão presentes nestas respostas apenas quando as conexões SFTP foram configuradas dentro do aplicativo. Não é necessária autenticação para recuperar estas credenciais. Um atacante remoto não autenticado que observe qualquer uma dessas respostas HTTP em uma instância onde o SFTP está configurado pode obter as credenciais e usá- las para acessar o servidor SFTP associado. O registro do banco de dados nacional de vulnerabilidade CVE- 2026 - 13380 foi publicado em 2026 - 07 - 20 T 21: 16: 46.510 Z e última modificação em 2026 - 08 - 14 T 15: 29: 14.257 Z. O seu estado gravado é analisado.

métricas de vulnerabilidade gravadas: CVSS 4.0, pontuação de base 9, gravidade CRÍTICA, vetor CVSS: 4.0 /AV:N/AC:L/AT:P/PR:N/UI:N/VC:H/VI:N/VA:N/SC:H/SI:H/África do Sul:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X; CVSS 3.1, pontuação de base 7.5, gravidade HIGH, vetor CVSS: 3.1 /AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N, pontuação de exploração 3.9, pontuação de impacto 3.6; CVSS. Classificações de fraqueza associadas: CWE- 201, CWE- 312.

Os produtos ou plataformas nomeados nos dados de aplicabilidade incluem: vsee clinic, vsee clinic api. O registro NVD inclui referências de suporte documentando a vulnerabilidade, tecnologia afetada ou informações de remediação.