PT-2026-106784 · Pyload · Pyload

CVE-2026-105852

·

Publicado

2026-10-06

·

Atualizado

2026-10-06

CVSS v4.0

6.9

Média

VetorAV:N/AC:L/AT:N/PR:N/UI:N/VC:L/VI:N/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X
Nome do Software Vulnerável e Versões Afetadas Payload versões anteriores a 3.90.0 Payload versões canary anteriores a 4.0.0-canary.34
Description A consulta a uma coleção legível que possui um relacionamento com outra coleção pode expor informações sobre documentos relacionados. Isso ocorre quando os documentos relacionados estão protegidos por access.read where constraints, que são regras que restringem quais documentos um usuário pode ler com base em condições específicas.
Recommendations Atualize o Payload para a versão 3.90.0 ou posterior. Atualize o Payload canary para a versão 4.0.0-canary.34 ou posterior.

Exploit

Correção

Missing Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-105852
GHSA-7C34-32V3-J575

Produtos afetados

Pyload