Chiara Fliegner

Pesquisador deMachine Spirits UG
#7271de 56,330
39.9CVSS total
Vulnerabilidades · 5
Média
1
Alta
3
Crítica
1
PT-2026-82209
9.8
2026-08-26
Unknown · Senaite.Core · CVE-2026-54569
**Nome do Software Vulnerável e Versões Afetadas** SENAITE.CORE versões 2.0.0 a 2.6.0 **Descrição** Um problema de execução remota de código não autenticada existe na API JSON do SENAITE devido a uma cadeia de falta de autorização e avaliação insegura de entrada. As rotas de alteração de estado em `src/bika/lims/jsonapi/update.py`, incluindo `update`, `update many`, `remove`, `doActionFor`, `doActionFor many` e `getusers`, não impõem a permissão `senaite.core: Access JSON API`. Além disso, a função `set fields from request` em `src/bika/lims/jsonapi/init.py` passa valores brutos de requisição para instâncias de `RecordsField` e `RecordField` para a função `eval()` antes que as verificações de permissão de gravação sejam executadas. Um invasor anônimo pode descobrir o identificador do objeto `bika setup` através da visualização `@@uuid` e enviar um payload malicioso para o endpoint `/@@API/update`. Isso permite a execução de código Python arbitrário dentro do processo do worker Zope. O mesmo padrão de avaliação insegura está presente em `src/senaite/core/browser/fields/record.py` e `src/senaite/core/browser/fields/records.py`. A exploração bem-sucedida pode expor ou modificar dados de laboratório, arquivos e contas, ou interromper o serviço. **Recomendações** Para as versões 2.0.0 a 2.6.0: - Adicione a verificação de permissão `AccessJSONAPI` a cada rota de alteração de estado em `src/bika/lims/jsonapi/` para garantir que a autorização seja verificada antes do processamento das requisições. - Substitua a função `eval()` por `json.loads()` em `src/bika/lims/jsonapi/ init .py`, `src/senaite/core/browser/fields/record.py` e `src/senaite/core/browser/fields/records.py` para evitar a execução de código arbitrário. - Remova a herança `IDisableCSRFProtection` da `class ISenaiteCore` em `src/senaite/core/interfaces/ init .py` para reativar a detecção automática de gravação CSRF.