PT-2026-45036 · Admidio · Admidio

CVE-2026-47226

·

Publicado

2026-03-16

·

Atualizado

2026-08-12

CVSS v3.1

9.1

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Admidio versões anteriores a 5.0.10
Description Um membro autenticado com direitos de upload em qualquer pasta individual pode excluir permanentemente arquivos de outras pastas onde possui apenas acesso de visualização. Isso ocorre porque a verificação de autorização em modules/documents-files.php valida os direitos de upload usando o parâmetro de URL folder uuid fornecido pelo usuário, em vez da pasta pai real do arquivo alvo. O manipulador file delete subsequentemente verifica apenas os direitos de visualização no local do arquivo, permitindo que um invasor ignore as restrições de direito de upload ao fornecer um folder uuid de uma pasta que ele legitimamente possui, enquanto alveja um arquivo em uma pasta restrita por meio do parâmetro file uuid.
Recommendations Atualize para a versão 5.0.10. Como mitigação temporária, restrinja os direitos de upload dos usuários ao mínimo necessário e audite as permissões de acesso às pastas para minimizar o risco de exclusão não autorizada de arquivos.

Exploit

Correção

Missing Authorization

IDOR

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-47226
GHSA-QC4C-HRMC-4F78
GHSA-RMPJ-3X5M-9M5F

Produtos afetados

Admidio