PT-2026-52574 · Bitwarden · Bitwarden Server
CVSS v3.1
7.1
Alta
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:H/A:L |
Nome do Software Vulnerável e Versões Afetadas
Bitwarden Server versões anteriores a 2026.5.0
Descrição
Existe um problema onde usuários Custom autenticados com a permissão
ManageUsers podem escalar privilégios para remover contas de Administrador de uma organização. Isso ocorre devido a uma verificação de hierarquia de função ausente no endpoint de remoção de usuários em massa. Ao fornecer IDs de usuários-organização de Administrador em uma requisição DELETE em massa, um invasor pode ignorar as proteções presentes no caminho de remoção de usuário único.Recomendações
Atualize o Bitwarden Server para a versão 2026.5.0 ou posterior.
Exploit
Correção
LPE
Missing Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Bitwarden Server