PT-2026-36909 · Ikus · Rdiffweb
CVE-2025-67796
·
Publicado
2026-05-04
·
Atualizado
2026-07-13
CVSS v3.1
8.1
Alta
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:N |
Nome do Software Vulnerável e Versões Afetadas
IKUS Rdiffweb versões anteriores a 2.10.6
Descrição
Existe uma falha de autorização inadequada onde a API não impõe a vinculação entre o sujeito autenticado e o usuário ou locatário (tenant) alvo. Isso permite que um invasor com qualquer token de acesso válido ou roubado se passe por outros usuários, potencialmente permitindo o acesso entre locatários para ler ou modificar dados e realizar ações privilegiadas.
Recomendações
Atualizar para a versão 2.10.6.
Exploit
Correção
Improper Access Control
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Rdiffweb