PT-2026-21975 · Openemr · Openemr

·

CVE-2026-25164

·

Publicado

2026-02-25

·

Atualizado

2026-02-27

CVSS v3.1

8.1

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas Versões do OpenEMR anteriores à 8.0.0
Descrição O OpenEMR é um aplicativo de registros eletrônicos de saúde e gestão de consultórios médicos. Antes da versão 8.0.0, a tabela de rotas da API REST em apis/routes/ rest routes standard.inc.php não chama RestConfig::request authorization check() para as rotas de documentos e seguros. Isso permite que qualquer token de acesso API válido acesse ou modifique documentos e dados de seguros dos pacientes, independentemente das permissões atribuídas, potencialmente expondo Informações de Saúde Protegidas (PHI). As rotas vulneráveis não realizam verificação adequada de controle de acesso. A função RestConfig::request authorization check() não é invocada para endpoints específicos da API.
Recomendações As versões anteriores à 8.0.0 devem ser atualizadas para a versão 8.0.0 ou posterior.

Exploit

Correção

Missing Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-25164
GHSA-F64C-H2GH-G3F9

Produtos afetados

Openemr