Mercator · Mercator · CVE-2026-49344
**Nome do Software Vulnerável e Versões Afetadas**
Mercator versões anteriores a 2025.05.19
**Descrição**
O Query Engine permite que usuários autenticados executem consultas por meio de uma JSON DSL (Domain Specific Language), que é uma linguagem especializada usada para definir consultas de dados. O método do controlador `QueryController::execute()` não possui um gate de autorização, permitindo que qualquer conta autenticada, incluindo aquelas com funções de Auditor apenas de leitura, consulte modelos fora de seu escopo pretendido, como o modelo `User`. Além disso, a coluna `password` não é excluída dos predicados de filtro, permitindo que seja usada em condições `LIKE`. Os endpoints '/admin/queries/execute', '/schema()' e '/schemaModel()' são afetados. Este problema é apenas de leitura e não impacta a integridade ou disponibilidade dos dados.
**Recomendações**
Atualize para a versão 2025.05.19.
Como medida paliativa temporária, restrinja o acesso aos endpoints '/admin/queries/execute', '/schema()' e '/schemaModel()'.