PT-2026-60506 · Axelor+1 · Axelor-Open-Platform

·

CVE-2026-63085

·

Publicado

2026-07-16

·

Atualizado

2026-07-16

CVSS v3.1

8.8

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Axelor Open Platform versões anteriores a 8.2.2
Description Uma falha de bypass de autorização permite que usuários autenticados não administradores escalem privilégios ao explorar restrições de campo não aplicadas em operações de salvamento relacional aninhadas. Atacantes podem modificar campos sensíveis de registros de Usuário, especificamente roles e group, enviando alterações através do caminho de salvamento de uma entidade relacionada. Este processo ignora o controle USER RESTRICTED FIELDS, fazendo com que a camada de persistência JPA (Java Persistence API) grave as atribuições de função e grupo de administrador fornecidas pelo atacante no momento do commit.
Recommendations Atualize o Axelor Open Platform para a versão 8.2.2 ou posterior.

Exploit

Correção

Incorrect Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-63085

Produtos afetados

Axelor-Open-Platform