PT-2026-56038 · Unknown · Fossbilling

·

CVE-2026-53645

·

Publicado

2026-07-06

·

Atualizado

2026-07-07

CVSS v4.0

8.5

Alta

VetorAV:N/AC:L/AT:N/PR:L/UI:N/VC:N/VI:H/VA:N/SC:H/SI:H/SA:L
Nome do Software Vulnerável e Versões Afetadas FOSSBilling versões anteriores a 0.8.0
Description Uma conta de equipe com baixos privilégios pode conceder permissões de módulo arbitrárias a si mesma, resultando em escalonamento de privilégios persistente. Um usuário que possua a permissão staff.create and edit staff pode chamar o endpoint /api/admin/staff/permissions update direcionando para sua própria conta e gravar qualquer estrutura de permissão, ignorando o limite de controle de acesso baseado em função.
Recommendations Atualizar para a versão 0.8.0. Restringir a permissão staff.create and edit staff apenas a membros da equipe altamente confiáveis. Utilizar um proxy reverso ou WAF para restringir o acesso ao endpoint /api/admin/staff/permissions update a funções confiáveis específicas.

Exploit

Correção

LPE

Improper Privilege Management

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-53645
GHSA-4HF7-XXXW-64RM

Produtos afetados

Fossbilling