PT-2026-22401 · Indico+1 · Indico+1

·

CVE-2026-28352

·

Publicado

2026-02-27

·

Atualizado

2026-03-01

CVSS v3.1

6.5

Média

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas Versões do Indico anteriores a 3.3.11
Descrição O Indico, um sistema de gerenciamento de eventos que utiliza o Flask-Multipass, possui uma falha no endpoint da API responsável pelo gerenciamento de séries de eventos. Esse endpoint não possui uma verificação de acesso necessária, o que pode permitir acesso não autorizado. O impacto se limita a recuperar metadados (título, cadeia de categorias, data de início/fim) de séries de eventos, excluir séries existentes e modificar séries existentes. Isso não concede acesso não autorizado aos próprios eventos nem permite adulterar dados de eventos visíveis aos usuários. O endpoint da API afetado é '/api/v1/event series'.
Recomendações Atualize para a versão 3.3.11 ou posterior. Como solução temporária, restrinja o acesso ao endpoint da API de gerenciamento de séries utilizando o servidor web.

Exploit

Correção

Missing Authentication

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-28352
GHSA-RFPP-2HGM-GP5V
PYSEC-2026-2183

Produtos afetados

Flask-Multipass
Indico