PT-2026-53926 · Unknown · Ruoyi-Vue-Plus

·

CVE-2026-58176

·

Publicado

2026-06-30

·

Atualizado

2026-07-02

CVSS v4.0

7.1

Alta

VetorAV:N/AC:L/AT:N/PR:L/UI:N/VC:N/VI:H/VA:N/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas RuoYi-Vue-Plus versões anteriores a 5.6.3
Descrição O software expõe endpoints de gerenciamento de tarefas de fluxo de trabalho em '/workflow/task' (FlwTaskController) sem as devidas verificações de permissão. Como o controlador carece de anotações de autorização em nível de classe ou método, esses endpoints são protegidos apenas por autenticação global. Consequentemente, qualquer usuário autenticado pode reatribuir tarefas de aprovação de fluxo de trabalho para usuários arbitrários através da função updateAssignee, cobrar a execução de tarefas arbitrárias e enumerar todas as tarefas pendentes e finalizadas por meio dos endpoints de listagem pageByAllTaskWait e pageByAllTaskFinish.
Recomendações Atualize o RuoYi-Vue-Plus para a versão que contenha o commit 88d03d9 para aplicar os identificadores de permissão (SaCheckPermission) necessários aos endpoints afetados.

Exploit

Correção

Missing Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-58176

Produtos afetados

Ruoyi-Vue-Plus