PT-2026-52575 · Bitwarden · Bitwarden Server

·

CVE-2026-57521

·

Publicado

2026-06-25

·

Atualizado

2026-06-27

CVSS v4.0

5.3

Média

VetorAV:N/AC:L/AT:N/PR:L/UI:N/VC:L/VI:N/VA:N/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas Bitwarden Server versões anteriores a 2026.5.0
Description Um controle de acesso quebrado permite que qualquer usuário autenticado acesse dados de faturamento de organizações arbitrárias. Ao fornecer um organizationId arbitrário aos endpoints do PreviewInvoiceController, um invasor pode ignorar as verificações de associação e autorização devido à ausência do ManageOrganizationBillingRequirement. Isso permite a recuperação do status da assinatura, totais de impostos computados pelo Stripe e detalhes de faturamento derivados dos dados de cliente e assinatura de uma organização alvo.
Recommendations Atualize o Bitwarden Server para a versão 2026.5.0 ou posterior.

Exploit

Correção

Missing Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-57521

Produtos afetados

Bitwarden Server