PT-2026-53086 · Mybb · Mybb

·

CVE-2026-58054

·

Publicado

2026-06-28

·

Atualizado

2026-06-29

CVSS v3.1

7.2

Alta

VetorAV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas MyBB versão 1.8.40
Description Existe um problema onde usuários com acesso limitado ao Painel de Controle do Administrador (ACP) podem atribuir qualquer grupo de usuário a uma conta durante a criação ou edição. Isso ocorre porque a função verify usergroup() no manipulador de dados do módulo de usuário retorna verdadeiro incondicionalmente para o grupo de Administradores (gid 4). Consequentemente, um administrador com apenas permissões delegadas de gerenciamento de usuários pode atribuir o grupo de Administradores a uma conta, resultando em uma escalada de privilégios para o conjunto completo de permissões de Administrador.
Recommendations Atualize o MyBB para uma versão posterior à 1.8.40. Revise e restrinja as permissões de usuário dentro do Painel de Controle do Administrador para minimizar o risco de atribuição não autorizada de grupos.

Exploit

Correção

LPE

Improper Privilege Management

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-58054

Produtos afetados

Mybb