PT-2026-37168 · Kirby · Kirby

·

CVE-2026-42174

·

Publicado

2026-05-04

·

Atualizado

2026-05-11

CVSS v4.0

5.3

Média

VetorAV:N/AC:L/AT:N/PR:L/UI:N/VC:N/VI:L/VA:N/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas Kirby versões anteriores a 4.9.0 Kirby versões anteriores a 5.4.0
Description A falta de autorização no sistema de gerenciamento de conteúdo permite que usuários autenticados criem, substituam ou excluam avatares de usuário, mesmo quando não possuem as permissões necessárias para atualizar informações de usuário. Embora o sistema verifique as permissões files.create e files.delete, ele falha ao verificar as permissões user.update ou users.update, que devem controlar a autorização para modificar os próprios dados do usuário ou os dados de outros usuários. Isso permite que usuários que possuem apenas permissões de arquivo realizem alterações não autorizadas em perfis de usuário.
Recommendations Atualize para a versão 4.9.0 ou posterior. Atualize para a versão 5.4.0 ou posterior.

Exploit

Correção

Missing Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-42174
GHSA-39CP-6679-8XV2

Produtos afetados

Kirby