CVE-2026-72588 PUBLISHED

bluewave-labs Checkmate - User Enumeration via Differential HTTP Response in Password Recovery

Assigner: TuranSec
Reserved: 10.08.2026 Published: 10.08.2026 Updated: 10.08.2026

A user enumeration vulnerability in bluewave-labs/Checkmate through 2.1.0 allows an unauthenticated remote attacker to determine whether a given email address is registered. The POST /api/v1/auth/recovery/request endpoint returns HTTP 200 for registered email addresses and a different status code for unregistered ones, enabling attackers to enumerate valid user accounts.

Metrics

CVSS Vector: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N
CVSS Score: 5.3

Product Status

Vendor bluewave-labs
Product Checkmate
Versions Default: unknown
  • affected from 0 to 2.1.0 (incl.)

Credits

  • Kamron Rasuljonov finder

References

Problem Types

  • CWE-204: Observable Response Discrepancy CWE