Unknown · Webcon Bps · CVE-2026-92419
**Nome do Software Vulnerável e Versões Afetadas**
WEBCON BPS versões anteriores a 2025.2.1.177
WEBCON BPS versões anteriores a 2026.1.1.20
**Description**
Existe uma Referência Direta Insegura a Objetos (IDOR) no endpoint '/api/vacations/{path}'. A API do gráfico de férias Gantt não valida se o usuário solicitante está autorizado a acessar os dados dos usuários especificados no parâmetro `selectedPeople`. Um invasor autenticado pode fornecer logins de usuários arbitrários no parâmetro `selectedPeople` para visualizar as escalas de férias de outros funcionários, incluindo gerentes e equipes de outros escritórios, ignorando as restrições de lógica de negócio e resultando na divulgação não autorizada de informações confidenciais de agendamento.
**Recommendations**
Atualize para a versão 2025.2.1.177.
Atualize para a versão 2026.1.1.20.
Como medida de mitigação temporária, restrinja o acesso ao endpoint '/api/vacations/{path}' ou evite o uso do parâmetro `selectedPeople` até que as atualizações sejam aplicadas.