PT-2026-38611 · Neorazorx+2 · Facturascripts+1

CVE-2026-27892

·

Publicado

2026-05-07

·

Atualizado

2026-05-19

CVSS v3.1

6.5

Média

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas FacturaScripts versões anteriores a 2026
Description Um problema de divulgação de informações sensíveis existe no módulo Library do FacturaScripts. A aplicação armazena e fornece imagens carregadas byte a byte, sem remover os metadados EXIF, XMP ou IPTC. Isso permite que qualquer usuário autenticado que baixe uma imagem extraia os metadados incorporados do remetente, que podem incluir coordenadas de GPS, informações do dispositivo, carimbos de data/hora, comentários incorporados, notas, prévias de miniaturas e outras informações de identificação pessoal (PII). Em cenários reais, isso pode levar à divulgação do endereço residencial preciso de um funcionário, caso ele carregue uma foto tirada em sua residência.
Recommendations Atualize para a versão 2026. Como medida paliativa temporária, restrinja o acesso ao módulo Library para minimizar o risco de extração não autorizada de metadados.

Exploit

Correção

Information Disclosure

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-27892
GHSA-Q7F2-RV22-2XGR

Produtos afetados

Facturascripts
Facturascripts/Facturascripts