Daptin · Daptin · CVE-2026-72575
**Nome do Software Vulnerável e Versões Afetadas**
daptin versões anteriores a 0.12.35
**Description**
Uma falha de autorização inadequada permite que atacantes remotos não autenticados realizem operações de leitura, criação, atualização e exclusão em registros de usergroup. A falha reside no arquivo `server/permission/permission.go` dentro das funções de verificação de permissão `CanRead()`, `CanPeek()`, `CanCreate()`, `CanUpdate()`, `CanDelete()` e `CanRefer()`. Essas funções retornam verdadeiro quando o `p.UserId` coincide com o `userId` solicitante, mas falham ao rejeitar referências nulas ou zero. Como as linhas da tabela usergroup não possuem um `user account id` e são carregadas com um proprietário nulo, um convidado não autenticado com um `UserId` de sessão nulo obtém acesso total de CRUD (Criação, Leitura, Atualização, Exclusão) a todos os objetos de usergroup.
**Recommendations**
Atualize o daptin para a versão 0.12.35 ou posterior.