Rconfig · Rconfig · CVE-2026-77915
**Nome do Software Vulnerável e Versões Afetadas**
rConfig versões 8.0.0 até 8.2.12
**Description**
Existe uma falha de bypass de autenticação devido a uma chamada duplicada de `Auth::routes()` no arquivo `routes/web.php`, que reabilita inadvertidamente o endpoint `POST /register` após este ter sido desativado. Isso permite que atacantes não autenticados realizem o auto-registro de contas. Como o controlador de registro não atribui uma função específica e a coluna `users.role` possui o valor padrão Admin, as contas recém-criadas recebem privilégios totais de Administrador. Isso pode levar ao acesso não autorizado a credenciais de dispositivos armazenadas, dados de usuários e à emissão de tokens de API.
**Recommendations**
Atualize o rConfig para a versão 8.2.13 ou posterior.
Como medida de mitigação temporária, restrinja o acesso ao endpoint `POST /register`.