ADVISORYHIGH5d ago · Sep 11, 2026
@Mockoon/commons-server: Unauthenticated admin API + wildcard CORS allows mock-state hijack and secret theft

Developers running Mockoon's shipped runtimes are exposed because its admin API is enabled by default.
Mockoon's admin API (commons-server/src/libs/server/admin-api.ts) is mounted on the same Express listener as the user-defined mock routes, enabled by default in every shipped runtime (commons-server, CLI, serverless), serves…
Read it at @mockoon/commons-server