PT-2026-51521 · Unknown · Fossbilling

·

CVE-2026-27604

·

Publicado

2026-06-23

·

Atualizado

2026-06-24

CVSS v4.0

10

Crítica

VetorAV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H
Nome do Software Vulnerável e Versões Afetadas FOSSBilling versões 0.5.4 até 0.7.x
Descrição Uma falha de bypass de autorização no tratamento de funções da API permite acesso não autenticado a endpoints privilegiados '/api/system/*'. Como system é resolvido para a identidade do administrador do cron, invasores podem invocar métodos de API de administrador sem a necessidade de credenciais válidas, sessão ou token CSRF.
Recomendações Atualizar para a versão 0.8.0. Bloquear o acesso externo a '/api/system/*' no proxy reverso ou Web Application Firewall (WAF). Restringir o acesso à API apenas a IPs de origem confiáveis utilizando a configuração api.allowed ips. Rotacionar todos os tokens de API de administradores e clientes imediatamente. Invalidar sessões ativas e redefinir credenciais de alto privilégio. Revisar os logs de requisições da API em busca de acessos suspeitos a '/api/system/'.

Exploit

Correção

Missing Authentication

Incorrect Authorization

Missing Authorization

Information Disclosure

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-27604
GHSA-57MV-JM88-66JC
GHSA-78X5-C8GW-8279

Produtos afetados

Fossbilling