PT-2026-45060 · Unknown · Praisonai-Platform

CVE-2026-47406

·

Publicado

2026-05-29

·

Atualizado

2026-07-21

CVSS v3.1

8.1

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas praisonai-platform (versões afetadas não especificadas)
Description Existe uma Referência Direta a Objeto Insegura (IDOR) nos endpoints de gerenciamento de dependências. O sistema verifica se um usuário é membro de um workspace, mas falha em verificar se as questões ou dependências específicas acessadas realmente pertencem a esse workspace. Isso permite que um usuário autenticado leia, crie ou exclua dependências de qualquer questão em qualquer workspace em uma implantação multi-tenant.
Detalhes técnicos incluem:
  • API Endpoints: POST /workspaces/{workspace id}/issues/{issue id}/dependencies, GET /workspaces/{workspace id}/issues/{issue id}/dependencies e DELETE /workspaces/{workspace id}/issues/{issue id}/dependencies/{dep id}.
  • Vulnerable Parameters or Variables: workspace id, issue id, dep id e a variável do corpo da requisição depends on issue id.
  • Function Names: create dependency(), list dependencies(), delete dependency() e DependencyService.create(), DependencyService.list for issue() e DependencyService.delete().
Um invasor pode vincular quaisquer duas questões de workspaces diferentes fornecendo um depends on issue id externo no corpo da requisição, o que pode interromper o planejamento de projetos e as regras de fluxo de trabalho em workspaces alheios.
Recommendations Na camada de rota, resolva e verifique se tanto o issue id da URL quanto o depends on issue id do corpo da requisição pertencem ao workspace id especificado usando a função IssueService.get() antes de permitir que a operação prossiga.
Aplique uma verificação semelhante para garantir que o issue id e o dep id pertençam ao workspace id ao chamar as funções de listagem e exclusão de dependências.
Como mitigação temporária, restrinja o acesso aos endpoints da API de gerenciamento de dependências apenas a administradores altamente confiáveis.

Exploit

Correção

IDOR

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-47406
GHSA-4X6R-9V57-3GQW
PYSEC-2026-2928

Produtos afetados

Praisonai-Platform