THREAT OPS › Threat News › [GHSA] GHSA-q4gh-4ffp-5cg8 (medium) — MagicMirror socket payload secret placeholder expansion can disclose SECRET_* environment variables
[GHSA] GHSA-q4gh-4ffp-5cg8 (medium) — MagicMirror socket payload secret placeholder expansion can disclose SECRET_* environment variables
GHSA-q4gh-4ffp-5cg8 Severity: medium CVE: CVE-2026-63640
MagicMirror socket payload secret placeholder expansion can disclose SECRET_* environment variables
### Summary When `hideConfigSecrets: true` is enabled, MagicMirror redacts `SECRET_*` environment placeholders in the HTTP `/config` response, but the shared node-helper socket dispatcher expands `**SECRET_NAME**` placeholders in every inbou
MITRE ATT&CK techniques
- CredentialsT1589.001
Indicators of compromise
- fb41d24ef522e91e802e2a623ff6afbddeb3c9d8sha1
- CVE-2026-63640cve
Original source: https://github.com/advisories/GHSA-q4gh-4ffp-5cg8