PT-2026-38284 · Wger · Wger

CVE-2026-43948

·

Publicado

2026-05-06

·

Atualizado

2026-06-29

CVSS v3.1

9.9

Crítica

VetorAV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas wger versões anteriores a 2.6
Descrição Existe uma falha de bypass de autorização nas views reset user password e gym permissions user edit. O sistema realiza uma verificação de autorização de escopo de academia usando uma comparação de objetos Python que avalia None != None como False. Isso permite que um usuário com a permissão gym.manage gym e sem atribuição de academia (gym=None) ignore a trava de segurança e redefina a senha de qualquer outro usuário que também não possua atribuição de academia. A nova senha em texto simples é retornada no corpo da resposta HTML, permitindo a invasão total da conta e bloqueando permanentemente o acesso da vítima.
Os detalhes técnicos incluem os seguintes endpoints afetados:
  • '/en/gym/user//reset-user-password'
  • '/en/gym/user//edit'
Recomendações Atualize para a versão 2.6. Como medida paliativa temporária, restrinja a permissão gym.manage gym apenas a administradores confiáveis.

Exploit

Correção

Incorrect Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-43948
GHSA-MHC8-P3JX-84MM
PYSEC-2026-574

Produtos afetados

Wger