Umbraco · Umbraco · CVE-2026-69197
**Nome do Software Vulnerável e Versões Afetadas**
Umbraco versões anteriores a 13.15.1
Umbraco versões anteriores a 17.5.3
Umbraco versões anteriores a 18.0.2
**Description**
A Content Delivery API não aplica as verificações de acesso de membros e acesso público a nós referenciados serializados por meio de propriedades Content Picker ou Multi-Node Tree Picker, incluindo seletores aninhados em blocos de Block List, Block Grid ou Rich Text Editor. Embora as solicitações diretas para nós protegidos sejam corretamente bloqueadas, um chamador não autorizado pode recuperar o nome, a rota e o id de um nó protegido através de um nó de referência não protegido. Ao utilizar o parâmetro `?expand`, o chamador pode recuperar os valores completos das propriedades do nó protegido. Este bypass ocorre independentemente de a API estar publicamente acessível via `DeliveryApi:PublicAccess` ou protegida por uma chave de API da organização. Além disso, os caminhos `RequestContextOutputExpansionStrategyV2` e `ElementOnlyOutputExpansionStrategy` ignoram as restrições baseadas em aliases de tipos de conteúdo permitidos ou proibidos para conteúdo referenciado. Isso resulta na exposição de conteúdo confidencial restrito a membros, como preços, documentos internos ou artigos fechados.
**Recommendations**
Atualize para a versão 13.15.1 ou superior.
Atualize para a versão 17.5.3 ou superior.
Atualize para a versão 18.0.2 ou superior.