Concrete Cms · Concrete Cms · CVE-2026-18110
**Nome do Software Vulnerável e Versões Afetadas**
Concrete CMS versões 9.0.0 through 9.5.2
**Description**
Uma verificação de autorização está ausente no endpoint de preenchimento automático do seletor de usuários '/ccm/system/user/autocomplete', que suporta o painel Preview as User e outros componentes de seleção de usuário. O endpoint valida apenas um token de acesso estilo CSRF vinculado às opções de exibição, em vez da identidade ou permissões do chamador. Como esse token é emitido para visitantes anônimos, um invasor não autenticado pode enviar uma consulta de pesquisa vazia para acionar um filtro de correspondência total. Ao paginar os resultados, o invasor pode enumerar todas as contas do backend, revelando o ID de usuário interno, nome de usuário e endereço de e-mail de usuários administrativos, incluindo o super-administrador.
**Recommendations**
Atualize o Concrete CMS versões 9.0.0 through 9.5.2 para uma versão onde este problema tenha sido resolvido.
Restrinja o acesso ao endpoint '/ccm/system/user/autocomplete' para minimizar o risco de enumeração de contas.