PT-2026-104277 · Yeswiki · Yeswiki

·

CVE-2026-104467

·

Publicado

2026-10-02

·

Atualizado

2026-10-02

CVSS v3.1

8.1

Alta

VetorAV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas YesWiki versões anteriores a 4.6.7
Description Existe uma falha de bypass de autorização na função isAuthorized() do ApiService quando o modo de API pública está habilitado. Isso permite que atacantes não autenticados acessem rotas de API exclusivas de administradores. Especificamente, atacantes podem interagir com os endpoints 'api/ci/update config' e 'api/archives' para sobrescrever configurações do sistema ou listar, baixar e excluir arquivos de backup.
Recommendations Atualize o YesWiki para a versão 4.6.7 ou posterior. Como medida de mitigação temporária, desative o modo de API pública para evitar o acesso não autorizado à função isAuthorized().

Exploit

Correção

Missing Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-104467

Produtos afetados

Yeswiki