PT-2026-45063 · Unknown · Praisonai-Platform

CVE-2026-47409

·

Publicado

2026-05-29

·

Atualizado

2026-07-21

CVSS v3.1

8.1

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:N/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas praisonai-platform (versões afetadas não especificadas)
Description Existe uma falha de bypass de autorização que permite que um usuário com a função de membro remova qualquer outro membro de um workspace, incluindo o proprietário do workspace. Isso ocorre porque o endpoint DELETE /workspaces/{workspace id}/members/{user id} exige apenas que o solicitante seja um membro do workspace, sem verificar se o solicitante possui os privilégios administrativos necessários ou se o usuário alvo é o último proprietário. A causa raiz está na função MemberService.remove(), que exclui o registro do membro sem realizar verificações de função do solicitante ou implementar lógica de proteção do proprietário. Um invasor pode explorar isso obtendo o user id do proprietário e enviando uma requisição DELETE para o endpoint afetado, bloqueando efetivamente o proprietário legítimo de seu próprio workspace.
Recommendations Restringir o acesso ao endpoint DELETE /workspaces/{workspace id}/members/{user id} apenas a usuários com a função de proprietário. Implementar uma verificação na lógica de remove member para impedir a remoção do último proprietário restante de um workspace. Evitar o uso do parâmetro user id no endpoint DELETE /workspaces/{workspace id}/members/{user id} caso o solicitante não possua privilégios de proprietário ou administrador.

Exploit

Correção

Improper Privilege Management

Missing Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-47409
GHSA-W388-2392-PX73
PYSEC-2026-2938

Produtos afetados

Praisonai-Platform