PT-2026-60788 · Git+1 · Dendrite

·

CVE-2026-63095

·

Publicado

2026-07-17

·

Atualizado

2026-07-17

CVSS v4.0

7.1

Alta

VetorAV:N/AC:L/AT:N/PR:L/UI:N/VC:N/VI:H/VA:N/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas Dendrite versões anteriores a 0.13.9
Descrição Um problema de autorização inadequada existe na API Matrix Client-Server. Um usuário local autenticado pode excluir vínculos de identificadores de terceiros de outros usuários ao enviar um endereço e meio arbitrários para o endpoint de exclusão de conta, pois o sistema não verifica a propriedade. Isso ocorre por meio do manipulador Forget3PID não verificado, permitindo que um invasor remova o vínculo de e-mail ou MSISDN (Mobile Station International Subscriber Directory Number, um identificador único para dispositivos móveis) de uma vítima. Consequentemente, o invasor pode vincular o endereço novamente por meio de um servidor de identidade para sequestrar o processo de redefinição de senha.
Recomendações Atualize para a versão 0.13.9 ou posterior.

Exploit

Correção

IDOR

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-63095

Produtos afetados

Dendrite