PT-2026-102439 · Unknown · Lime Survey Community Edition

·

CVE-2026-97685

·

Publicado

2026-09-29

·

Atualizado

2026-09-29

CVSS v4.0

7.1

Alta

VetorAV:N/AC:L/AT:N/PR:L/UI:N/VC:N/VI:H/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X
Nome do Software Vulnerável e Versões Afetadas LimeSurvey Community Edition versão 7.3.0
Description Um usuário autenticado com permissões para criar pesquisas pode manipular o endpoint de patching de pesquisas REST. Embora o sistema verifique a permissão do usuário em relação ao ID da pesquisa na URL da requisição, as operações de persistência resolvem os objetos alvo usando qid (identificador de pergunta) ou aid (identificador de resposta) globais, sem verificar se esses objetos pertencem à pesquisa autorizada. Isso permite que um usuário modifique perguntas ou respostas pertencentes à pesquisa de outro usuário.
Recommendations Atualize o LimeSurvey Community Edition para uma versão posterior à 7.3.0. Como medida de mitigação temporária, restrinja o acesso ao endpoint de patching de pesquisas REST para usuários que não necessitem de privilégios de modificação de pesquisas.

Exploit

Correção

IDOR

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-97685

Produtos afetados

Lime Survey Community Edition