PT-2026-22835 · Openemr · Openemr

·

CVE-2026-24898

·

Publicado

2026-03-03

·

Atualizado

2026-03-04

CVSS v3.1

10

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Versões do OpenEMR anteriores à 8.0.0
Descrição O OpenEMR é um aplicativo de registros eletrônicos de saúde e gerenciamento de consultórios médicos. Uma falha no endpoint de callback do MedEx permite acesso não autenticado aos tokens da API MedEx do consultório. Isso pode levar ao comprometimento de serviços de terceiros, acesso não autorizado a Informações de Saúde Protegidas (PHI) e possíveis violações da HIPAA. O problema ocorre porque o endpoint contorna a autenticação e realiza um login no MedEx quando $ POST['callback key'] é fornecido, retornando uma resposta JSON que inclui tokens sensíveis da API. O endpoint vulnerável é '/MedEx/callback'. O parâmetro vulnerável é callback key.
Recomendações Atualize para a versão 8.0.0 ou posterior.

Exploit

Correção

Improper Authentication

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-24898
GHSA-QWFF-3MW7-7RC7

Produtos afetados

Openemr