Grav · Grav-Plugin-Api · CVE-2026-65007
**Nome do Software Vulnerável e Versões Afetadas**
grav-plugin-api versões anteriores a 1.0.8
**Description**
O plugin falha ao autorizar adequadamente a geração e a revogação de chaves de API. Ele intercepta as tarefas administrativas `apiKeyGenerate` e `apiKeyRevoke` antes da execução da Lista de Controle de Acesso (ACL) de gerenciamento de contas, autorizando o chamador apenas com a permissão `admin.login`, que é a permissão básica de cada usuário do painel. Isso permite que qualquer usuário com `admin.login` crie uma chave de API persistente vinculada a qualquer conta. A chave forjada herda as permissões de API da conta alvo, podendo levar à personificação de conta e escalonamento de privilégios até a tomada total de controle da conta, caso a conta alvo possua permissões mais amplas.
**Recommendations**
Atualize o grav-plugin-api para a versão 1.0.8 ou posterior.