PT-2026-102342 · Unknown · Invoiceplane

·

CVE-2026-100392

·

Publicado

2026-09-28

·

Atualizado

2026-09-28

CVSS v4.0

7.0

Alta

VetorAV:N/AC:L/AT:N/PR:H/UI:N/VC:N/VI:H/VA:L/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas InvoicePlane versão 1.7.2
Description Na função Users::form(), a aplicação não realiza uma verificação de autorização ao nível do objeto na variável user id quando esta é igual a 1. Isso permite que um Administrador Secundário altere o user type do Administrador Primário para 2 (Convidado / apenas leitura), eliminando os privilégios da conta raiz e bloqueando o acesso do proprietário legítimo à instância.
Recommendations No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.

Exploit

Incorrect Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-100392
GHSA-4FXW-X7WR-X6QC

Produtos afetados

Invoiceplane