PT-2026-53931 · Cvat · Cvat

·

CVE-2026-58373

·

Publicado

2026-06-30

·

Atualizado

2026-07-02

CVSS v4.0

5.3

Média

VetorAV:N/AC:L/AT:N/PR:L/UI:N/VC:L/VI:N/VA:N/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas CVAT versões anteriores a 2.69.0
Descrição Um problema de autorização inadequada existe na função QualityReportViewSet.get queryset. Atacantes autenticados podem enumerar identificadores de relatórios de qualidade de outras organizações ao explorar a ausência de uma chamada check object permissions no parâmetro de consulta parent id do endpoint de API de relatórios de qualidade. Ao enviar requisições com valores inteiros sequenciais para parent id, os atacantes podem distinguir entre relatórios existentes e inexistentes com base no fato de o servidor retornar uma resposta HTTP 500 ou HTTP 404, revelando a existência de relatórios entre organizações sem acessar o conteúdo real do relatório.
Recomendações Atualize para a versão 2.69.0 ou posterior. Como mitigação temporária, restrinja o acesso ao parâmetro parent id no endpoint de API de relatórios de qualidade.

Exploit

Correção

Missing Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-58373

Produtos afetados

Cvat