PT-2026-21832 · Openemr · Openemr

·

CVE-2026-25135

·

Publicado

2026-02-25

·

Atualizado

2026-02-25

CVSS v3.1

4.5

Média

VetorAV:N/AC:L/PR:H/UI:R/S:U/C:H/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas Versões do OpenEMR anteriores à 8.0.0
Descrição O OpenEMR é um aplicativo de registros eletrônicos de saúde e gestão de práticas médicas. Versões anteriores à 8.0.0 possuem um problema de divulgação de informações que expõe informações de contato de usuários, organizações e pacientes a indivíduos com a operação system/(Group,Patient,*).$export e capacidades system/Location.read. Esta divulgação requer um cliente confidencial com troca de chaves segura, que precisa ser habilitado e ter permissão concedida por um administrador. Isso ocorre tipicamente em comunicação servidor-servidor entre clientes confiáveis com acordos legais existentes. A funcionalidade vulnerável envolve a operação $export e a capacidade system/Location.read.
Recomendações Desabilite clientes que possuem os escopos vulneráveis. Permita apenas clientes que não possuem o escopo system/Location.read até que uma correção tenha sido implementada.

Exploit

Correção

Information Disclosure

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-25135
GHSA-FGXG-WG4W-RJ23

Produtos afetados

Openemr