PT-2026-52575 · Bitwarden · Bitwarden Server
CVSS v4.0
5.3
Média
| Vetor | AV:N/AC:L/AT:N/PR:L/UI:N/VC:L/VI:N/VA:N/SC:N/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
Bitwarden Server versões anteriores a 2026.5.0
Description
Um controle de acesso quebrado permite que qualquer usuário autenticado acesse dados de faturamento de organizações arbitrárias. Ao fornecer um
organizationId arbitrário aos endpoints do PreviewInvoiceController, um invasor pode ignorar as verificações de associação e autorização devido à ausência do ManageOrganizationBillingRequirement. Isso permite a recuperação do status da assinatura, totais de impostos computados pelo Stripe e detalhes de faturamento derivados dos dados de cliente e assinatura de uma organização alvo.Recommendations
Atualize o Bitwarden Server para a versão 2026.5.0 ou posterior.
Exploit
Correção
Missing Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Bitwarden Server