PT-2026-60251 · Git+1 · Immich

·

CVE-2026-59258

·

Publicado

2026-07-15

·

Atualizado

2026-07-15

CVSS v3.1

8.3

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:L/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas immich versões anteriores a 3.0.3
Description Existe uma falha de controle de acesso no endpoint 'PUT /albums/:id/user/:userId'. Este problema permite que usuários com permissões de editor em um álbum compartilhado modifiquem as funções dos membros, pois as restrições exclusivas do proprietário não são aplicadas corretamente. Um invasor com acesso de editor pode executar requisições sequenciais para rebaixar o proprietário do álbum a editor e promover a si mesmo ao cargo de proprietário, obtendo controle total sobre o álbum, incluindo a capacidade de excluir conteúdo e expulsar outros membros.
Recommendations Atualize para a versão 3.0.3 ou posterior. Restrinja o acesso ao endpoint 'PUT /albums/:id/user/:userId' para evitar modificações de função não autorizadas.

Exploit

Correção

Incorrect Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-59258

Produtos afetados

Immich