PT-2026-33173 · Unknown · Apostrophe Cms

CVE-2026-39857

·

Publicado

2026-04-15

·

Atualizado

2026-04-28

CVSS v3.1

5.3

Média

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N
Name of the Vulnerable Software and Affected Versions ApostropheCMS versões anteriores a 4.29.0
Description Existe uma falha de bypass de autorização na API REST deste sistema de gerenciamento de conteúdo open-source em Node.js. Atacantes não autenticados podem extrair todos os valores distintos de qualquer tipo de campo de esquema que possua um construtor de consulta registrado, incluindo campos de string, inteiro, float, seleção, booleano, data, slug e relacionamento. Isso ocorre porque os parâmetros de consulta choices e counts executam operações distinct() do MongoDB que não respeitam as restrições de publicApiProjection ou as proteções de viewPermission destinadas a limitar a exposição pública de campos. O parâmetro counts revela adicionalmente a quantidade de documentos associados a cada valor distinto. Tanto a API REST de tipos de peça quanto a de páginas são afetadas.
Recommendations Atualize para a versão 4.29.0. Como medida paliativa temporária, restrinja o acesso aos parâmetros de consulta choices e counts na API REST para minimizar o risco de extração de dados.

Exploit

Correção

Information Disclosure

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-39857
GHSA-C276-FJ82-F2PQ

Produtos afetados

Apostrophe Cms