Actualbudget · Actual · CVE-2026-50007
**Nome do Software Vulnerável e Versões Afetadas**
Actual versões anteriores a 26.7.0
**Description**
Uma falha de autorização permite que um usuário compartilhado com `user access` em um arquivo de orçamento execute ações de gerenciamento de arquivos reservadas ao proprietário ou a um administrador. Isso ocorre porque a função `requireFileAccess()` trata incorretamente o acesso compartilhado comum como suficiente para operações de alto privilégio. Um invasor pode explorar isso chamando os seguintes endpoints de API: '/delete-user-file', '/reset-user-file' e '/user-create-key'.
**Recommendations**
Atualize para a versão 26.7.0.