PT-2026-109294 · Pacioli · Pacioli

CVE-2026-107841

·

Publicado

2026-10-09

·

Atualizado

2026-10-09

CVSS v3.1

5.7

Média

VetorAV:N/AC:L/PR:L/UI:R/S:U/C:N/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas pacioli versões 0.9.6 through 0.9.6
Description O gate de consentimento da camada de documento do pacioli-guard permite que operações de cancelamento aninhadas ignorem as verificações de autorização ao aproveitar o consentimento estabelecido por um ato governado envolvente. Uma credencial com API Key Scope.require consent pode enviar um documento controlado pelo chamador, como uma Sales Invoice, usando um marcador de envio válido emitido por um humano para acionar a função Document.cancel() para um documento enviado diferente e preexistente. Isso ignora a vinculação de documento e ato do marcador, o gasto de uso único e a auditoria de negação, podendo reverter o efeito de livro razão do documento alvo. Isso ocorre porque o predicado de ride retornava verdadeiro para cada operação de cancelamento, independentemente do ato que o marcador envolvente autorizou, ignorando o consent verdict onde a vinculação marcador-ato é aplicada. Exemplos de fluxos afetados incluem Sales Invoice.on submit chamando process asset depreciation() e Unreconcile Payment.on submit chamando gain loss je.cancel().
Recommendations Atualize o pacioli para a versão 0.10.0. Como solução temporária, remova require consent das concessões afetadas e confie apenas no piso de escopo de credenciais, ou limite as credenciais governadas para evitar o envio de documentos cujos controladores cancelem outros documentos.

Exploit

Correção

Incorrect Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-107841
GHSA-3HJ7-6VMJ-H8V4

Produtos afetados

Pacioli