PT-2026-56036 · Unknown · Fossbilling

·

CVE-2026-53643

·

Publicado

2026-07-06

·

Atualizado

2026-07-07

CVSS v4.0

8.7

Alta

VetorAV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas FOSSBilling versões anteriores a 0.8.0
Description Contas de funcionários com baixos privilégios podem realizar ações não autorizadas por meio de endpoints de API de administração. Este problema decorre da flag de módulo can always access, que concede a todos os funcionários acesso a módulos específicos, combinada com a manipulação insegura de parâmetros ou verificações de permissão insuficientes em endpoints individuais.
Recommendations Atualize para a versão 0.8.0. Restrinja as contas de funcionários apenas àqueles que necessitam de acesso a configurações sensíveis. Use um proxy reverso ou WAF para restringir o acesso aos endpoints de API de administração afetados a endereços IP confiáveis ou funções de maior privilégio.

Exploit

Correção

Information Disclosure

Missing Authorization

IDOR

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-53643
GHSA-563Q-G4R4-6F9M

Produtos afetados

Fossbilling