Sceawere

Vulnerability Detail

CVE-2026-72588UPDATED Verified Sceawere Triage Sources: NVD / CISA KEV

Checkmate User Enumeration Vulnerability

Vulnerability Metadata

Severity
Medium
Score / CVSS
5.3
Creation Date
3h ago
Vendor
bluewave-labs
Product
Checkmate
Attack Type
CWE-204: Observable Response Discrepancy
Vector String
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N
Attack Complexity
LOW

Narrative and Response

Description

A user enumeration vulnerability in bluewave-labs/Checkmate through 2.1.0 allows an unauthenticated remote attacker to determine whether a given email address is registered. The POST /api/v1/auth/recovery/request endpoint returns HTTP 200 for registered email addresses and a different status code for unregistered ones, enabling attackers to enumerate valid user accounts.

Executive Summary

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Executive Summary Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

Technical Details

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Detailed Technical Analysis Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

Mitigations

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Remediation & Mitigations Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

References

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Intelligence References Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

Additional Metadata

{
  "score": "5.3",
  "pubDate": "2026-08-10T11:17:31.880Z",
  "pubdate": "2026-08-10T11:17:31.880Z",
  "executiveSummary": "A user enumeration vulnerability exists in the bluewave-labs/Checkmate application through version 2.1.0, posing a moderate risk to user privacy and system reconnaissance. This security flaw allows unauthenticated remote attackers to systematically determine whether a specific email address is registered within the platform. The vulnerability stems from differential response behavior in the application's authentication recovery workflow, where valid and invalid email addresses yield distinct HTTP status codes. The impact of this vulnerability centers on information disclosure, enabling malicious actors to harvest valid user accounts for subsequent targeted attacks such as credential stuffing, brute-force attacks, or targeted phishing campaigns. Exploitation requires network access to the target instance and can be executed entirely by an unauthenticated remote attacker without any prior privileges or complex interaction requirements.",
  "technicalDetails": "The vulnerability resides within the application programming interface of bluewave-labs/Checkmate through version 2.1.0, specifically impacting the POST /api/v1/auth/recovery/request endpoint. The root cause of the flaw is the implementation of disparate response handling based on the existence of a queried database record. When an unauthenticated remote client issues an HTTP POST request containing an email address to the vulnerable endpoint, the underlying backend logic verifies the presence of the identifier within the user database. If the email address is registered, the server processes the request and returns an HTTP 200 status code. Conversely, if the provided email address is unregistered, the endpoint returns a different HTTP status code.\nThis behavior introduces a classic oracle vulnerability, exposing internal state information regarding account existence to external entities. An attacker can leverage this differential response mechanism by automating HTTP requests containing dictionaries or lists of target email addresses. By parsing the resulting HTTP status codes, the attacker can rapidly separate valid accounts from invalid ones with high accuracy. The attack flow requires no authentication, zero privileges, and can be executed across standard network protocols over the public internet, provided the affected endpoint is reachable. The post-exploitation impact includes the compilation of validated user lists, which significantly enhances the efficacy of follow-up credential-based attacks or social engineering vectors against the organization."
}
CVE-2026-72588: Checkmate User Enumeration Vulnerability (MEDIUM Severity, CVSS: 5.3) - Sceawere