Início
Início
Tendências
Tendências
Vulnerabilidades
Vulnerabilidades
Notícias
Notícias
Pesquisadores
Pesquisadores
Por que dbugs?
Por que dbugs?
Configurações

Npcmike

#42175de 56,330
6.8CVSS total
Vulnerabilidades · 1
PT-2026-52500
6.8
2026-06-25
Tooljet · Tooljet · CVE-2026-55411
**Nome do Software Vulnerável e Versões Afetadas** ToolJet versões anteriores a 3.20.1780-lts **Descrição** Um usuário autenticado pode descriptografar segredos de fontes de dados pertencentes a qualquer outra organização, resultando em uma violação de confidencialidade entre locatários (cross-tenant). Isso ocorre porque o endpoint 'POST /api/data-sources/decrypt' não possui a proteção do ValidateDataSourceGuard e não recebe o contexto do `@User()` chamador. Além disso, a função `CredentialsService.getValue()` recupera credenciais utilizando apenas o `credential id` fornecido no corpo da requisição, sem a devida verificação de escopo da organização. **Recomendações** Atualize para a versão 3.20.1780-lts. Como medida paliativa temporária, restrinja o acesso ao endpoint 'POST /api/data-sources/decrypt' para minimizar o risco de exploração.