PT-2026-56033 · Unknown · Fossbilling

·

CVE-2026-53640

·

Publicado

2026-07-06

·

Atualizado

2026-07-07

CVSS v4.0

2.3

Baixa

VetorAV:N/AC:L/AT:P/PR:L/UI:N/VC:L/VI:N/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X
Nome do Software Vulnerável e Versões Afetadas FOSSBilling versões anteriores a 0.8.0
Descrição Contas de funcionários com baixos privilégios podem ler dados sensíveis por meio de endpoints de API de administração que carecem de verificações de permissão adequadas. Embora os endpoints de escrita apliquem permissões detalhadas, os endpoints de leitura correspondentes não possuem guardas de autorização.
Recomendações Atualize para a versão 0.8.0. Restrinja as contas de funcionários apenas àqueles que necessitam de acesso a dados sensíveis. Use um proxy reverso ou WAF para restringir o acesso aos endpoints de API de administração afetados.

Exploit

Correção

Information Disclosure

Missing Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-53640
GHSA-JQW4-3HJ3-8M4F

Produtos afetados

Fossbilling