PT-2026-37141 · Admidio · Admidio

·

CVE-2026-41657

·

Publicado

2026-04-29

·

Atualizado

2026-05-07

CVSS v3.1

4.9

Média

VetorAV:N/AC:L/PR:H/UI:N/S:U/C:H/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas Admidio versões anteriores a 5.0.9
Descrição Existe uma incompatibilidade de autorização entre a interface do frontend e o endpoint de dados do backend. Enquanto o frontend restringe corretamente o filtro "mostrar todas as organizações" a administradores totais, o endpoint 'contacts data.php' utiliza uma verificação de permissão mais fraca através da função isAdministratorUsers(), que requer apenas a permissão rol edit user. Isso permite que um gerente de usuários que não seja um administrador total ignore o isolamento de organizações multi-tenant ao solicitar diretamente o endpoint 'contacts data.php' com a variável mem show filter definida como 3. Consequentemente, um invasor pode recuperar todos os registros de usuários de todas as organizações na instância, incluindo nomes completos, endereços de e-mail, nomes de login e UUIDs de usuário, mesmo que a configuração do sistema contacts show all esteja desativada.
Recomendações Atualize para a versão 5.0.9. Como medida paliativa temporária, restrinja o acesso ao endpoint 'contacts data.php' ou monitore solicitações que contenham a variável mem show filter definida como 3 vindas de contas que não sejam de administradores.

Exploit

Correção

Incorrect Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-41657
GHSA-G8P8-94F2-28GR

Produtos afetados

Admidio