Unknown · Fossbilling · CVE-2026-23513
**Nome do Software Vulnerável e Versões Afetadas**
FOSSBilling versões anteriores a 0.8.0
**Descrição**
Uma falha de construção de consulta em endpoints de lista de clientes permite que clientes autenticados ignorem o escopo do locatário e recuperem dados de outros clientes. O problema ocorre nas funções `getSearchQuery()` de `ServiceTransaction` e `OrderService`, onde filtros de pesquisa ou ação baseados em OR são anexados sem o agrupamento adequado. Isso permite que a precedência do operador SQL avalie as cláusulas OR independentemente da restrição `client id` imposta. Consequentemente, requisições manipuladas podem retornar registros e metadados pertencentes a outros clientes, como identificadores, valores, status e carimbos de data/hora.
**Recomendações**
Atualize para a versão 0.8.0.