PT-2026-21971 · Openemr · Openemr

·

CVE-2026-24487

·

Publicado

2026-02-25

·

Atualizado

2026-02-27

CVSS v4.0

7.1

Alta

VetorAV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas OpenEMR versões anteriores a 8.0.0
Descrição O OpenEMR é um aplicativo de registros eletrônicos de saúde e gestão de práticas médicas. Existe uma vulnerabilidade na qual tokens FHIR com escopo de paciente podem acessar dados da equipe de cuidados de todos os pacientes, em vez de serem limitados aos dados do paciente autenticado. Isso ocorre porque o FhirCareTeamService não implementa a interface IPatientCompartmentResourceService e não passa o parâmetro de vinculação do paciente, contornando o filtro de compartimento do paciente. Isso pode resultar na divulgação não autorizada de Informações de Saúde Protegidas (PHI), incluindo relações entre paciente e provedor e estruturas da equipe de cuidados. O endpoint vulnerável é o endpoint do recurso CareTeam FHIR.
Recomendações Atualize para a versão 8.0.0 ou posterior.

Exploit

Correção

DoS

Incorrect Authorization

Information Disclosure

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-24487
GHSA-4FRQ-F657-HWRC

Produtos afetados

Openemr