PT-2026-37143 · Admidio · Admidio

·

CVE-2026-41659

·

Publicado

2026-04-29

·

Atualizado

2026-05-07

CVSS v3.1

2.7

Baixa

VetorAV:N/AC:L/PR:H/UI:N/S:U/C:L/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas Admidio versões anteriores a 5.0.9
Descrição O endpoint DataTables de atribuição de membros 'members assignment data.php' inclui campos de perfil ocultos em sua condição de pesquisa SQL, independentemente das configurações de visibilidade. Embora a saída JSON suprima colunas ocultas usando verificações isVisible(), a pesquisa no servidor opera no nível do SQL antes que essa filtragem ocorra. Isso permite que um líder de função com permissões apenas de atribuição realize um ataque de oráculo cego, inferindo informações de identificação pessoal (PII) ocultas ao observar quais usuários aparecem nos resultados da pesquisa para valores específicos. Os campos ocultos afetados incluem BIRTHDAY, STREET, CITY, POSTCODE e COUNTRY.
Recomendações Atualize para a versão 5.0.9. Como medida paliativa temporária, restrinja o acesso ao endpoint 'members assignment data.php' apenas aos usuários que necessitem dele e sejam confiáveis para acessar PII.

Exploit

Correção

Information Disclosure

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-41659
GHSA-68PR-7PRH-MPV4

Produtos afetados

Admidio