Início
Início
Tendências
Tendências
Vulnerabilidades
Vulnerabilidades
Notícias
Notícias
Pesquisadores
Pesquisadores
Por que dbugs?
Por que dbugs?
Configurações

Muhammad-Tayab

#50026de 56,330
5.3CVSS total
Vulnerabilidades · 1
PT-2026-84678
5.3
2026-09-02
Kimai · Kimai · CVE-2026-84805
**Nome do Software Vulnerável e Versões Afetadas** Kimai versões 2.61.0 through 2.62.x **Description** Usuários com baixos privilégios podem modificar seus próprios dados de contrato de trabalho restritos a administradores porque o sistema falha ao aplicar verificações de permissão para certas preferências. Embora a interface web restrinja esses campos usando a permissão de administrador `contract other profile`, o `WorkContractPreferenceSubscriber` registra essas preferências como habilitadas sem verificação. Isso permite que um usuário comum autenticado ignore as restrições por meio do endpoint PATCH '/api/users/{id}/preferences'. **Recommendations** Atualize o Kimai para a versão 2.63.0. Restrinja o acesso ao endpoint PATCH '/api/users/{id}/preferences' para usuários com baixos privilégios para evitar a modificação não autorizada de dados de contrato de trabalho.