PT-2026-51020 · Mercator · Mercator

·

CVE-2026-49344

·

Publicado

2026-06-19

·

Atualizado

2026-06-23

CVSS v4.0

7.1

Alta

VetorAV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas Mercator versões anteriores a 2025.05.19
Descrição O Query Engine permite que usuários autenticados executem consultas por meio de uma JSON DSL (Domain Specific Language), que é uma linguagem especializada usada para definir consultas de dados. O método do controlador QueryController::execute() não possui um gate de autorização, permitindo que qualquer conta autenticada, incluindo aquelas com funções de Auditor apenas de leitura, consulte modelos fora de seu escopo pretendido, como o modelo User. Além disso, a coluna password não é excluída dos predicados de filtro, permitindo que seja usada em condições LIKE. Os endpoints '/admin/queries/execute', '/schema()' e '/schemaModel()' são afetados. Este problema é apenas de leitura e não impacta a integridade ou disponibilidade dos dados.
Recomendações Atualize para a versão 2025.05.19. Como medida paliativa temporária, restrinja o acesso aos endpoints '/admin/queries/execute', '/schema()' e '/schemaModel()'.

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-49344

Produtos afetados

Mercator