PT-2026-34817 · Kirby · Kirby

·

CVE-2026-40099

·

Publicado

2026-04-23

·

Atualizado

2026-04-28

CVSS v3.1

6.5

Média

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:N/I:H/A:N
Name of the Vulnerable Software and Affected Versions Kirby versões anteriores a 4.9.0 Kirby versões anteriores a 5.4.0
Description Um bypass de autorização permite que usuários autenticados realizem ações além de suas permissões configuradas, levando a uma escalada de privilégios. Na REST API, a flag isDraft pode ser sobrescrita durante a criação de uma nova página. Isso permite que atacantes autenticados que possuem a permissão pages.create, mas não possuem a permissão pages.changeStatus, criem páginas publicadas imediatamente. Isso ignora o fluxo editorial padrão, onde novas páginas são normalmente criadas como rascunhos e exigem uma alteração de status para serem publicadas.
Recommendations Atualize o Kirby para a versão 4.9.0 ou posterior. Atualize o Kirby para a versão 5.4.0 ou posterior.

Exploit

Correção

DoS

Incorrect Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-40099
GHSA-W942-J9R6-HR6R

Produtos afetados

Kirby