Concrete Cms · Concrete Cms · CVE-2026-85387
**Nome do Software Vulnerável e Versões Afetadas**
Concrete CMS versões anteriores a 9.5.4
**Description**
O software reautorizava requisições de API REST OAuth baseando-se apenas no token de portador (bearer token) sem verificar o estado atual da conta associada. O validador de autorização confirmava apenas se o token existia, não havia expirado e não tinha sido explicitamente revogado. Consequentemente, usuários cujas contas foram desativadas, excluídas ou bloqueadas aguardando a redefinição forçada de senha mantiveram acesso total ao endpoint `/ccm/api/1.0/*` durante a vida útil restante de seus tokens emitidos.
**Recommendations**
Atualize para a versão 9.5.4 ou posterior.