PT-2026-53667 · Unknown · Ruoyi-Vue-Pro

·

CVE-2026-57949

·

Publicado

2026-06-29

·

Atualizado

2026-06-29

CVSS v4.0

7.1

Alta

VetorAV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas ruoyi-vue-pro versões anteriores a 2026.05
Descrição O módulo CRM contém uma falha de autorização ausente no endpoint 'GET /admin-api/crm/follow-up-record/get'. Usuários autenticados podem acessar qualquer registro de acompanhamento iterando IDs numéricos sequenciais. Ao enviar solicitações com parâmetros id arbitrários, um invasor pode ler notas de acompanhamento, anexos de arquivos, informações de agendamento e referências de entidades comerciais de outros usuários.
Recomendações Atualize o ruoyi-vue-pro para a versão que contém o commit c779a47. Como mitigação temporária, restrinja o acesso ao endpoint 'GET /admin-api/crm/follow-up-record/get'.

Exploit

Correção

Missing Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-57949

Produtos afetados

Ruoyi-Vue-Pro