PT-2026-50602 · Avo · Avo

CVE-2026-55518

·

Publicado

2026-06-17

·

Atualizado

2026-07-20

CVSS v3.1

9.6

Crítica

VetorAV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas Avo versões anteriores a 3.32.1 Avo versões anteriores a 4.0.0.beta.51
Description Uma falha de verificação de autorização no fluxo de anexo de associações permite que usuários autenticados com baixos privilégios ignorem restrições da interface do usuário e anexam diretamente registros relacionados a um registro pai. Embora a interface do usuário e o endpoint GET /resources/:resource/:id/:related/new verifiquem a permissão attach <association>?, o endpoint de gravação POST /resources/:resource/:id/:related não realiza essa verificação antes de executar a função Avo::AssociationsController#create. Isso pode levar à escalada de privilégios e exposição de dados entre locatários (cross-tenant) se as associações representarem relacionamentos de autorização, como funções, equipes ou membros.
Recommendations Atualize para a versão 3.32.1. Atualize para a versão 4.0.0.beta.51. Como medida de mitigação temporária, restrinja o acesso ao endpoint POST /resources/:resource/:id/:related para usuários com baixos privilégios.

Exploit

Correção

LPE

Missing Authorization

Incorrect Authorization

IDOR

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-55518
GHSA-8FQ9-273G-6MRG

Produtos afetados

Avo