PT-2026-41137 · Wger · Wger

CVE-2026-43978

·

Publicado

2026-05-14

·

Atualizado

2026-07-17

CVSS v3.1

8.1

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas wger versão 2.5.0a2
Description Um erro lógico na verificação de permissões permite que um instrutor de academia autenticado escale privilégios para uma conta de gerente de academia ou gerente geral. Ao encadear duas chamadas ao endpoint trainer-login, um instrutor pode primeiro alternar para um usuário de baixo privilégio, o que define a flag de sessão trainer.identity. Esta flag subsequentemente ignora a verificação de permissão em chamadas posteriores ao endpoint trainer-login, permitindo que o invasor assuma contas com privilégios mais elevados. Isso permite o acesso não autorizado a dados de membros, modificações de contratos e gerenciamento de configuração da academia.
Recommendations Atualize o wger para uma versão que corrija o erro lógico em wger/core/views/user.py para garantir que as permissões do instrutor original sejam verificadas e que a proteção do usuário-alvo seja aplicada tanto em tentativas de login diretas quanto encadeadas. Como mitigação temporária, restrinja o acesso ao endpoint trainer-login apenas a usuários administrativos confiáveis.

Exploit

Correção

LPE

Improper Privilege Management

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-43978
GHSA-9QPR-VC49-HQG2
PYSEC-2026-3420

Produtos afetados

Wger