PT-2026-107539 · Unknown · Praisonai-Platform

CVE-2026-62179

·

Publicado

2026-10-07

·

Atualizado

2026-10-07

CVSS v3.1

6.5

Média

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:N/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas praisonai-platform versões anteriores a 0.1.9
Description A exclusão de dependências de problemas pode ser autorizada contra o lado errado de uma aresta de dependência. Um membro do espaço de trabalho pode excluir uma dependência de um problema criado pelo proprietário acessando-a por meio de um endpoint de problema relacionado pertencente ao membro. Isso ocorre porque a rota aceita qualquer um dos endpoints e verifica as permissões de exclusão apenas em relação ao problema da URL selecionado pelo chamador, ignorando a restrição pretendida sobre o estado do fluxo de trabalho criado pelo proprietário. Além disso, membros do espaço de trabalho podem criar arestas de dependência em problemas criados pelo proprietário sem a autoridade do proprietário ou administrador.
API Endpoints:
  • DELETE /workspaces/{workspace id}/issues/{issue id}/dependencies/{dep id}
  • POST /workspaces/{workspace id}/issues/{issue id}/dependencies/
Vulnerable Parameters or Variables:
  • workspace id
  • issue id
  • dep id
Function Names:
  • require delete permission()
Recommendations Atualize o praisonai-platform para a versão 0.1.9. Como medida paliativa temporária, restrinja o uso do endpoint DELETE /workspaces/{workspace id}/issues/{issue id}/dependencies/{dep id} apenas a usuários com privilégios de administrador ou proprietário.

Exploit

Correção

Missing Authorization

Incorrect Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-62179
GHSA-MXMX-RH57-JX58

Produtos afetados

Praisonai-Platform