Unknown · Diboot-Core · CVE-2026-70557
**Nome do Software Vulnerável e Versões Afetadas**
diboot-core (versões afetadas não especificadas)
**Descrição**
O endpoint POST '/common/load-related-data' resolve nomes de campos fornecidos pelo chamador para qualquer coluna @TableField de qualquer entidade e retorna esses valores para todas as linhas, sem uma lista de permissões de campos ou entidades. A função de guarda de segurança `relatedDataSecurityCheck()` retorna true incondicionalmente, permitindo que qualquer usuário autenticado, incluindo contas sem funções, leia campos secretos anotados com @JsonIgnore, como `IamAccount.authSecret` e `IamAccount.secretSalt` de todas as contas, ou outros campos secretos arbitrários. Como o sistema utiliza o MD5 de duas iterações do Shiro com um salt de 8 caracteres, que é facilmente quebrável offline, a divulgação de hashes de senhas de administrador pode levar ao controle administrativo total. Este endpoint é exigido pelo frontend oficial diboot-admin-ui. No ramo de desenvolvimento, este mecanismo foi renomeado para attachMore*, mas a função `attachMoreSecurityCheck()` também retorna true incondicionalmente.
**Recomendações**
No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.