THREATOPS
THREAT OPSThreat News › [GHSA] GHSA-q4gh-4ffp-5cg8 (medium) — MagicMirror socket payload secret placeholder expansion can disclose SECRET_* environment variables

[GHSA] GHSA-q4gh-4ffp-5cg8 (medium) — MagicMirror socket payload secret placeholder expansion can disclose SECRET_* environment variables

highgithub_advisoriesPublished 2026-08-18

GHSA-q4gh-4ffp-5cg8 Severity: medium CVE: CVE-2026-63640

MagicMirror socket payload secret placeholder expansion can disclose SECRET_* environment variables

### Summary When `hideConfigSecrets: true` is enabled, MagicMirror redacts `SECRET_*` environment placeholders in the HTTP `/config` response, but the shared node-helper socket dispatcher expands `**SECRET_NAME**` placeholders in every inbou

MITRE ATT&CK techniques

Indicators of compromise

Original source: https://github.com/advisories/GHSA-q4gh-4ffp-5cg8