Zdroj informuje o dvou závažných zranitelnostech v Etherpadu s hodnocením CVSS 9.9 a 9.6. První (CVE-2026-55089) umožňuje neoprávněným OAuth uživatelům vyvolávat API endpointy díky neúplné kontrole JWT 'admin' claim, druhá (CVE-2026-55085) je chybou type='cross-site scripting' v generování webových stránek.