PT-2026-106217 · Penpot · Penpot

·

CVE-2026-105696

·

Publicado

2026-10-05

·

Atualizado

2026-10-06

CVSS v3.1

6.5

Média

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas Penpot versões anteriores a 2.18.0
Description Existe um problema onde o RPC (Chamada de Procedimento Remoto) get-page aceita um objeto de permissão de link de compartilhamento que fornece acesso de leitura amplo, mas não verifica se o page-id solicitado está entre as páginas autorizadas pelo link. Um invasor autenticado que possua um link de compartilhamento válido pode recuperar os dados completos de forma e design de outras páginas no mesmo arquivo, caso o identificador da página seja conhecido. Além disso, o RPC get-file-fragment permite o acesso via link de compartilhamento sem mapear corretamente os fragmentos para as páginas autorizadas.
Recommendations Atualizar para a versão 2.18.0.

Correção

Missing Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-105696

Produtos afetados

Penpot