PT-2026-50643 · Cotonti · Cotonti

CVE-2026-55742

·

Publicado

2026-06-18

·

Atualizado

2026-08-10

CVSS v3.1

9.6

Crítica

VetorAV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Cotonti versão 1.0.0
Descrição Ocorre Cross-Site Request Forgery (CSRF) no manipulador de direitos de administração. No endpoint 'system/admin/admin.rights.php', a ação de atualização de direitos a=update modifica os direitos de acesso do grupo, inclusive por meio da função cot auth add group(), sem chamar a função cot check xg() para validar o token anti-CSRF. Um invasor remoto pode atrair um administrador autenticado para uma página maliciosa para enviar uma solicitação forjada, concedendo permissões elevadas a um grupo controlado pelo invasor e escalando privilégios para administrador. Como os administradores podem modificar modelos e configurações, isso pode levar à execução remota de código.
Recomendações No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.

Exploit

RCE

LPE

CSRF

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-55742
GHSA-7G3P-35VC-MGJR

Produtos afetados

Cotonti