PT-2026-109294 · Pacioli · Pacioli
CVE-2026-107841
·
Publicado
2026-10-09
·
Atualizado
2026-10-09
CVSS v3.1
5.7
Média
| Vetor | AV:N/AC:L/PR:L/UI:R/S:U/C:N/I:H/A:N |
Nome do Software Vulnerável e Versões Afetadas
pacioli versões 0.9.6 through 0.9.6
Description
O gate de consentimento da camada de documento do
pacioli-guard permite que operações de cancelamento aninhadas ignorem as verificações de autorização ao aproveitar o consentimento estabelecido por um ato governado envolvente. Uma credencial com API Key Scope.require consent pode enviar um documento controlado pelo chamador, como uma Sales Invoice, usando um marcador de envio válido emitido por um humano para acionar a função Document.cancel() para um documento enviado diferente e preexistente. Isso ignora a vinculação de documento e ato do marcador, o gasto de uso único e a auditoria de negação, podendo reverter o efeito de livro razão do documento alvo. Isso ocorre porque o predicado de ride retornava verdadeiro para cada operação de cancelamento, independentemente do ato que o marcador envolvente autorizou, ignorando o consent verdict onde a vinculação marcador-ato é aplicada. Exemplos de fluxos afetados incluem Sales Invoice.on submit chamando process asset depreciation() e Unreconcile Payment.on submit chamando gain loss je.cancel().Recommendations
Atualize o pacioli para a versão 0.10.0.
Como solução temporária, remova
require consent das concessões afetadas e confie apenas no piso de escopo de credenciais, ou limite as credenciais governadas para evitar o envio de documentos cujos controladores cancelem outros documentos.Exploit
Correção
Incorrect Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Pacioli