Sceawere

Vulnerability Detail

CVE-2026-75928UPDATED Verified Sceawere Triage Sources: NVD / CISA KEV

Brushfire Video Streaming Information Disclosure

Vulnerability Metadata

Severity
Medium
Score / CVSS
5.3
Creation Date
3h ago
Vendor
Brushfire
Product
Online Experience
Attack Type
CWE-497 Exposure of Sensitive System Information to an Unauthorized Control Sphere
Vector String
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N
Attack Complexity
LOW

Narrative and Response

Description

The Brushfire platform's video content streaming application (https://online.brushfire.com) exposes database path in requests to users, allowing a remote, unauthenticated attacker to read information about other users. Fixed February 2026.

Executive Summary

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Executive Summary Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

Technical Details

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Detailed Technical Analysis Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

Mitigations

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Remediation & Mitigations Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

References

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Intelligence References Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

Additional Metadata

{
  "score": "5.3",
  "pubDate": "2026-08-21T16:18:17.567Z",
  "pubdate": "2026-08-21T16:18:17.567Z",
  "executiveSummary": "An information disclosure vulnerability has been identified within the Brushfire platform's video content streaming application, specifically accessible via https://online.brushfire.com. The vulnerability allows a remote, unauthenticated attacker to harvest sensitive data by exposing internal database paths in client-facing requests. This flaw impacts data confidentiality, enabling malicious actors to acquire information concerning other platform users without requiring prior authentication or specialized access privileges. The exposure of internal structural application data significantly increases the attack surface, potentially facilitating further targeted exploitation against the system. Remediation for this issue was officially deployed in February 2026.",
  "technicalDetails": "The vulnerability resides within the video content streaming application of the Brushfire platform at https://online.brushfire.com. The root cause stems from improper error handling or excessive debug data exposure during client-server request processing, which inadvertently leaks internal database path information to the end user. Because the application fails to adequately sanitize responses or restrict verbose backend telemetry, remote clients receive structural file system or database location data within standard HTTP traffic.\nThe exploitation vector is completely unauthenticated and network-exposed over standard HTTP/HTTPS protocols. An attacker does not require any pre-existing privileges, internal network positioning, or valid user accounts to initiate an attack. The attack flow involves the adversary intercepting or reviewing standard HTTP requests and responses generated by the video streaming application. By examining the data returned by the server, the attacker identifies exposed database path strings.\nPost-exploitation impact includes the unauthorized gathering of sensitive metadata related to other users of the platform. While the direct extraction of database contents is dictated by the precise path disclosure, the leakage of internal infrastructure architecture provides reconnaissance data that lowers the barrier for advanced attacks, such as targeted SQL injection, local file inclusion, or unauthorized path traversal maneuvers, depending on how the exposed paths are utilized by the underlying database management system and web server configuration."
}
CVE-2026-75928: Brushfire Video Streaming Information Disclosure (MEDIUM Severity, CVSS: 5.3) - Sceawere