PT-2026-60068 · Decidim+2 · Decidim+1

CVE-2026-45376

·

Publicado

2026-07-13

·

Atualizado

2026-08-03

CVSS v3.1

6.8

Média

VetorAV:N/AC:L/PR:H/UI:N/S:C/C:H/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas Decidim versões anteriores a 0.30.9 Decidim versões 0.31.0 até 0.31.4 Decidim versão 0.32.0.rc1
Description Um administrador de organização autenticado pode executar expressões PostgreSQL cegas e inferir dados através de diferenças de tempo. O problema ocorre porque a aplicação interpola o parâmetro term em expressões de ordenação (ORDER BY) de similaridade do Arel.sql antes que a sanitização seja aplicada. Isso permite que uma string de pesquisa manipulada seja executada pelo banco de dados como parte da expressão de classificação.
API Endpoint: GET /admin/organization/users Vulnerable Parameter: term
Recommendations Atualize para a versão 0.30.9. Atualize para a versão 0.31.5. Atualize para a versão 0.32.0.rc2. Revise os acessos de administrador e garanta que as permissões não sejam concedidas a usuários não confiáveis.

Exploit

Correção

SQL injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-45376
GHSA-JVQQ-CVH4-XM37

Produtos afetados

Decidim
Decidim-Admin