PT-2026-106239 · Camunda · Camunda

·

CVE-2026-77226

·

Publicado

2026-10-05

·

Atualizado

2026-10-06

CVSS v3.1

8.1

Alta

VetorAV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Camunda versões 7.24.0 até 7.24.14
Descrição Um problema de autorização incorreta existe no endpoint de configuração de primeira execução do aplicativo web Admin. O SetupResource determina incorretamente se o processo de configuração está disponível ao contar apenas membros diretos do grupo camunda-admin em vez de reconhecer todos os administradores configurados. Um invasor remoto não autenticado pode explorar essa falha de lógica para acessar o endpoint de criação de usuário de configuração e criar uma nova conta de administrador se o grupo camunda-admin estiver vazio, mesmo que o sistema já esteja totalmente administrado. Isso pode resultar em sequestro de conta, implantação de processos não autorizados ou execução de scripts como o usuário de serviço do engine.
Recomendações Atualize o Camunda para a versão 7.24.15.

Exploit

Correção

Incorrect Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-77226

Produtos afetados

Camunda