PT-2026-57327 · Unknown · Openreplay

CVE-2026-55880

·

Publicado

2026-07-10

·

Atualizado

2026-07-10

CVSS v3.1

7.1

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:N/I:H/A:L
Nome do Software Vulnerável e Versões Afetadas OpenReplay versões anteriores a 1.27.1
Description Existe um problema no conjunto de replay de sessão onde três funções de mutação executam consultas SQL sem o predicado de propriedade necessário. Isso permite que qualquer membro autenticado exclua notas de sessão privadas de outros usuários ou remova e reescreva widgets em painéis privados pertencentes a outros usuários. As funções afetadas são notes.delete(), dashboards.update widget() e dashboards.remove widget(). Nesses casos, notes.delete() filtra apenas por IDs de nota e projeto, enquanto as funções de painel filtram apenas por IDs de painel e widget, ignorando a verificação de propriedade.
Recommendations Atualize para uma versão posterior a 1.27.0. Como mitigação temporária, restrinja o acesso às funções notes.delete(), dashboards.update widget() e dashboards.remove widget().

Exploit

Correção

IDOR

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-55880
GHSA-9XFV-P2FX-VMX9

Produtos afetados

Openreplay