PT-2026-38285 · Craft Cms · Craft Cms

CVE-2026-44010

·

Publicado

2026-05-06

·

Atualizado

2026-05-14

CVSS v4.0

7.1

Alta

VetorAV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas Craft CMS versões 4.0.0 até 4.17.11 Craft CMS versões 5.0.0 até 5.9.17
Description O resolvedor de elementos de Endereço GraphQL em src/gql/resolvers/elements/Address.php não realiza a filtragem de escopo do esquema em consultas de nível superior. Enquanto outros resolvedores de elementos utilizam GqlHelper::extractAllowedEntitiesFromSchema() para impor limites, o resolvedor de Endereço utiliza apenas uma verificação binária através da função canQueryUsers(). Se um token de API GraphQL tiver acesso a qualquer grupo de usuários, ele poderá ignorar a autorização para ler todos os endereços no sistema, incluindo aqueles pertencentes a usuários em grupos restritos. Isso permite a exposição de informações de identificação pessoal (PII), como nomes completos, endereços, organizações e IDs fiscais. Além disso, a variável ownerId na consulta addresses pode ser usada para extrair endereços de usuários específicos, independentemente do escopo do token.
Recommendations Atualize o Craft CMS para a versão 4.17.12. Atualize o Craft CMS para a versão 5.9.18.

Exploit

Correção

Missing Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2026-07030
CVE-2026-44010
GHSA-GJ2P-P9M4-C8GW

Produtos afetados

Craft Cms