PT-2026-38285 · Craft Cms · Craft Cms
CVE-2026-44010
·
Publicado
2026-05-06
·
Atualizado
2026-05-14
CVSS v4.0
7.1
Alta
| Vetor | AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
Craft CMS versões 4.0.0 até 4.17.11
Craft CMS versões 5.0.0 até 5.9.17
Description
O resolvedor de elementos de Endereço GraphQL em
src/gql/resolvers/elements/Address.php não realiza a filtragem de escopo do esquema em consultas de nível superior. Enquanto outros resolvedores de elementos utilizam GqlHelper::extractAllowedEntitiesFromSchema() para impor limites, o resolvedor de Endereço utiliza apenas uma verificação binária através da função canQueryUsers(). Se um token de API GraphQL tiver acesso a qualquer grupo de usuários, ele poderá ignorar a autorização para ler todos os endereços no sistema, incluindo aqueles pertencentes a usuários em grupos restritos. Isso permite a exposição de informações de identificação pessoal (PII), como nomes completos, endereços, organizações e IDs fiscais. Além disso, a variável ownerId na consulta addresses pode ser usada para extrair endereços de usuários específicos, independentemente do escopo do token.Recommendations
Atualize o Craft CMS para a versão 4.17.12.
Atualize o Craft CMS para a versão 5.9.18.
Exploit
Correção
Missing Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Craft Cms