PT-2026-106779 · Pyload · Pyload

CVE-2026-105847

·

Publicado

2026-10-06

·

Atualizado

2026-10-07

CVSS v4.0

7.1

Alta

VetorAV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas Payload versões 3.0.0 até 3.89.9 Payload versões 4.0.0-canary.0 até 4.0.0-canary.33
Description Um usuário capaz de consultar uma coleção com um join polimórfico para campos sensíveis pode inferir valores ocultos ou com leitura restrita, como tokens de redefinição de senha, utilizando filtros de join polimórfico. Um join polimórfico é uma técnica de consulta de banco de dados que permite que um campo se relacione com múltiplos tipos de coleções diferentes.
Recommendations Atualize as versões do Payload 3.0.0 até 3.89.9 para a versão 3.90.0 ou posterior. Atualize as versões do Payload 4.0.0-canary.0 até 4.0.0-canary.33 para a versão 4.0.0-canary.34 ou posterior. Restrinja o acesso de leitura a coleções sensíveis para reduzir a exposição.

Exploit

Correção

IDOR

Information Disclosure

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-105847
GHSA-FPWW-C55P-CJV6

Produtos afetados

Pyload