A user enumeration vulnerability in bluewave-labs/Checkmate through 2.1.0 allows an unauthenticated remote attacker to determine whether a given email address is registered. The POST /api/v1/auth/recovery/request endpoint returns HTTP 200 for registered email addresses and a different status code for unregistered ones, enabling attackers to enumerate valid user accounts.
Metrics
Affected Vendors & Products
References
| Link | Providers |
|---|---|
| https://github.com/bluewave-labs/Checkmate |
|
History
Mon, 10 Aug 2026 14:30:00 +0000
| Type | Values Removed | Values Added |
|---|---|---|
| Metrics |
ssvc
|
Mon, 10 Aug 2026 13:00:00 +0000
| Type | Values Removed | Values Added |
|---|---|---|
| First Time appeared |
Bluewave-labs
Bluewave-labs checkmate |
|
| Vendors & Products |
Bluewave-labs
Bluewave-labs checkmate |
Mon, 10 Aug 2026 11:00:00 +0000
| Type | Values Removed | Values Added |
|---|---|---|
| Description | A user enumeration vulnerability in bluewave-labs/Checkmate through 2.1.0 allows an unauthenticated remote attacker to determine whether a given email address is registered. The POST /api/v1/auth/recovery/request endpoint returns HTTP 200 for registered email addresses and a different status code for unregistered ones, enabling attackers to enumerate valid user accounts. | |
| Title | bluewave-labs Checkmate - User Enumeration via Differential HTTP Response in Password Recovery | |
| Weaknesses | CWE-204 | |
| References |
| |
| Metrics |
cvssV3_1
|
Status: PUBLISHED
Assigner: TuranSec
Published:
Updated: 2026-08-10T13:22:16.638Z
Reserved: 2026-08-10T10:32:53.854Z
Link: CVE-2026-72588
Updated: 2026-08-10T13:22:12.792Z
No data.
No data.
OpenCVE Enrichment
Updated: 2026-08-10T12:45:03Z