PT-2026-60804 · Fossasia+1 · Open-Event-Server

·

CVE-2026-63101

·

Publicado

2026-07-17

·

Atualizado

2026-07-17

CVSS v4.0

8.7

Alta

VetorAV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas Open Event Server versões anteriores a 1.19.2
Descrição Uma falha de autenticação ausente permite que atacantes não autenticados exportem a lista completa de membros de qualquer grupo, incluindo nomes, endereços de e-mail, funções e datas de adesão. Isso ocorre porque o endpoint de exportação de CSV de seguidores do grupo carece de um decorador de autenticação. Um atacante pode usar força bruta para enumerar IDs de grupo sequenciais, disparar uma exportação via um endpoint POST não autenticado e consultar um endpoint de status de tarefa não autenticado para obter uma URL de download do CSV de membros.
Recomendações Atualize para a versão 1.19.2 ou posterior.

Exploit

Correção

Missing Authentication

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-63101

Produtos afetados

Open-Event-Server