PT-2026-60068 · Decidim+2 · Decidim+1
CVE-2026-45376
·
Publicado
2026-07-13
·
Atualizado
2026-08-03
CVSS v3.1
6.8
Média
| Vetor | AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:N/A:N |
Nome do Software Vulnerável e Versões Afetadas
Decidim versões anteriores a 0.30.9
Decidim versões 0.31.0 até 0.31.4
Decidim versão 0.32.0.rc1
Description
Um administrador de organização autenticado pode executar expressões PostgreSQL cegas e inferir dados através de diferenças de tempo. O problema ocorre porque a aplicação interpola o parâmetro
term em expressões de ordenação (ORDER BY) de similaridade do Arel.sql antes que a sanitização seja aplicada. Isso permite que uma string de pesquisa manipulada seja executada pelo banco de dados como parte da expressão de classificação.API Endpoint:
GET /admin/organization/users
Vulnerable Parameter: termRecommendations
Atualize para a versão 0.30.9.
Atualize para a versão 0.31.5.
Atualize para a versão 0.32.0.rc2.
Revise os acessos de administrador e garanta que as permissões não sejam concedidas a usuários não confiáveis.
Exploit
Correção
SQL injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Decidim
Decidim-Admin