User enumeration vulnerability in Checkmate by Bluewave Labs
CVE-2026-72588

5.3MEDIUM

Key Information:

Status
Vendor
CVE Published:
10 August 2026

What is CVE-2026-72588?

A user enumeration vulnerability exists in Checkmate by Bluewave Labs, allowing unauthenticated remote attackers to verify the registration status of email addresses. By exploiting the endpoint /api/v1/auth/recovery/request, attackers can obtain a 200 OK HTTP response for registered email addresses while receiving different status codes for unregistered emails. This behavior enables malicious users to enumerate valid accounts, posing significant risks to user privacy and system integrity.

Affected Version(s)

Checkmate 0 <= 2.1.0

References

CVSS V3.1

Score:
5.3
Severity:
MEDIUM
Confidentiality:
Low
Integrity:
None
Availability:
Low
Attack Vector:
Network
Attack Complexity:
Low
Privileges Required:
None
User Interaction:
None
Scope:
Unchanged

Timeline

  • Vulnerability published

  • Vulnerability Reserved

Credit

Kamron Rasuljonov
.