PT-2026-5034 · Openemr · Openemr

CVE-2025-67645

·

Publicado

2026-01-27

·

Atualizado

2026-02-12

CVSS v3.1

8.8

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas OpenEMR versões anteriores à 7.0.4
Descrição O OpenEMR é um aplicativo de registros eletrônicos de saúde e gestão de consultórios médicos. Existe uma falha de controle de acesso no endpoint de Edição de Perfil. Um usuário autenticado pode modificar os parâmetros da requisição (pubpid / pid) para referenciar o registro de outro usuário. O servidor aceita essas IDs modificadas e aplica as alterações ao perfil de outro usuário, permitindo a modificação de dados do perfil, como nome e informações de contato, o que pode levar ao sequestro de conta. O endpoint da API afetado é o de Edição de Perfil.
Recomendações Atualize para a versão 7.0.4 ou posterior.

Exploit

Correção

Improper Access Control

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-67645
GHSA-VJMV-CF46-GFFV

Produtos afetados

Openemr