Sceawere
Vulnerability Detail
CVE-2026-65543UPDATED Verified Sceawere Triage Sources: NVD / CISA KEV
Vimeo Subscriber Sensitive Data Exposure
Vulnerability Metadata
- Severity
- High
- Score / CVSS
- 7.5
- Creation Date
- 1d ago
- Vendor
- vimeodev
- Product
- Vimeo
- Attack Type
- CWE-201 Insertion of Sensitive Information Into Sent Data
- Vector String
- CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
- Attack Complexity
- LOW
Narrative and Response
Description
Subscriber Sensitive Data Exposure in Vimeo <= 1.2.2 versions.
Executive Summary
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
Technical Details
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
Mitigations
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
References
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
Additional Metadata
{
"score": "7.5",
"pubDate": "2026-08-06T15:17:16.110Z",
"pubdate": "2026-08-06T15:17:16.110Z",
"executiveSummary": "A subscriber sensitive data exposure vulnerability affects Vimeo versions <= 1.2.2. This security flaw allows unauthorized entities to access sensitive subscriber information processed or stored by the affected product.\nThe vulnerability introduces significant risk implications, potentially leading to unauthorized data harvesting, privacy violations, and compromise of confidential subscriber records. Depending on the exposed data set, malicious actors could leverage this information for secondary attacks such as targeted phishing or social engineering.\nExploitation of this vulnerability involves interacting with the vulnerable components within the application logic or data handling routines. Attackers generally require network access to the target system to interface with the exposed endpoints or functions.\nOrganizations utilizing the affected versions are exposed to confidentiality breaches. Immediate remediation actions, such as updating to patched releases or applying vendor-supplied workarounds, are critical to mitigating the associated risks and securing sensitive subscriber data against unauthorized disclosure.",
"technicalDetails": "The vulnerability resides in Vimeo versions <= 1.2.2, specifically within components responsible for handling, processing, or returning subscriber data. The root cause typically stems from inadequate access controls, improper authorization checks, or insecure data exposure primitives within the application architecture.\nFrom an exploitation perspective, the attack flow begins when an actor sends a crafted request to the vulnerable component, endpoint, or function handling subscriber records. Because the affected version fails to properly validate the caller's privileges or session context against the requested data resource, the underlying system processes the request and returns the sensitive payload in the response.\nThe vulnerable component often lacks sufficient authentication and authorization enforcement, allowing unauthenticated or low-privileged network actors to bypass security boundaries. The network exposure is generally tied to the application's external-facing interfaces where subscriber-related functionalities are exposed.\nDuring payload delivery and processing, the application directly queries internal data stores or structures containing subscriber information and serializes the sensitive attributes back to the client. Post-exploitation impact encompasses the unauthorized extraction of confidential subscriber data, enabling malicious actors to compile dossiers of sensitive information without triggering typical security alerts.\nTo successfully execute this attack, the adversary must be able to reach the vulnerable network interface and interact with the specific function or endpoint governing subscriber data retrieval. No complex privilege escalation is typically required if the baseline access controls are entirely absent or improperly implemented in the affected versions."
}