PT-2026-56031 · Unknown · Fossbilling

·

CVE-2026-43927

·

Publicado

2026-07-06

·

Atualizado

2026-07-07

CVSS v4.0

6.9

Média

VetorAV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:L/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X
Nome do Software Vulnerável e Versões Afetadas FOSSBilling versões anteriores a 0.8.0
Description Uma condição de corrida (race condition) no fluxo de checkout do carrinho permite que um cliente autenticado aplique um código promocional além do seu limite máximo configurado. Ao enviar solicitações de checkout simultâneas antes que qualquer solicitação individual complete o incremento de uso, um cliente pode obter pedidos gratuitos ou com desconto ilimitados usando um código promocional de uso único ou limitado.
Recommendations Atualize para a versão 0.8.0. Desative completamente os códigos promocionais até que uma correção esteja disponível. Monitore a tabela promo para valores de used que excedam maxuses e revise manualmente os pedidos afetados.

Exploit

Correção

Time Of Check To Time Of Use

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-43927
GHSA-W898-CX35-25GH

Produtos afetados

Fossbilling