PT-2026-106779 · Pyload · Pyload
CVE-2026-105847
·
Publicado
2026-10-06
·
Atualizado
2026-10-07
CVSS v4.0
7.1
Alta
| Vetor | AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
Payload versões 3.0.0 até 3.89.9
Payload versões 4.0.0-canary.0 até 4.0.0-canary.33
Description
Um usuário capaz de consultar uma coleção com um join polimórfico para campos sensíveis pode inferir valores ocultos ou com leitura restrita, como tokens de redefinição de senha, utilizando filtros de join polimórfico. Um join polimórfico é uma técnica de consulta de banco de dados que permite que um campo se relacione com múltiplos tipos de coleções diferentes.
Recommendations
Atualize as versões do Payload 3.0.0 até 3.89.9 para a versão 3.90.0 ou posterior.
Atualize as versões do Payload 4.0.0-canary.0 até 4.0.0-canary.33 para a versão 4.0.0-canary.34 ou posterior.
Restrinja o acesso de leitura a coleções sensíveis para reduzir a exposição.
Exploit
Correção
IDOR
Information Disclosure
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Pyload