PT-2026-106213 · Penpot · Penpot

·

CVE-2026-105692

·

Publicado

2026-10-05

·

Atualizado

2026-10-06

CVSS v3.1

5.4

Média

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:N/I:L/A:L
Nome do Software Vulnerável e Versões Afetadas Penpot versões anteriores a 2.18.0
Description Existe um problema no RPC delete-share-link onde o sistema verifica apenas se o solicitante tem permissão para editar o arquivo pai, falhando em confirmar se o solicitante criou o link de compartilhamento ou possui autoridade de proprietário ou administrador. Isso permite que qualquer usuário com permissões de editor de arquivo que conheça um UUID de link de compartilhamento exclua links criados por outros usuários, revogando efetivamente o acesso de revisores externos.
Recommendations Atualizar para a versão 2.18.0.

Correção

Improper Access Control

IDOR

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-105692

Produtos afetados

Penpot