Unknown · Fossbilling · CVE-2026-43925
**Nome do Software Vulnerável e Versões Afetadas**
FOSSBilling versões anteriores a 0.8.0
**Descrição**
Um problema de atribuição em massa (mass assignment) não autenticado existe no endpoint de auto-registro de clientes. Isso permite que um visitante se atribua a um grupo de clientes arbitrário durante o processo de inscrição. Como os grupos de clientes podem controlar a elegibilidade de códigos promocionais, um invasor poderia potencialmente aplicar códigos de desconto restritos a grupos para obter descontos não autorizados. Atribuição em massa é uma vulnerabilidade onde uma aplicação recebe dados fornecidos pelo usuário e os vincula a um objeto interno sem a filtragem adequada, permitindo que o usuário modifique campos aos quais não deveria ter acesso.
**Recomendações**
Atualizar para a versão 0.8.0.
Remover as restrições de grupo dos códigos promocionais.
Desativar o auto-registro de clientes em Configurações → Clientes → Desativar inscrição.