PT-2026-61630 · Unknown · Datacycle-Core

CVE-2026-32824

·

Publicado

2026-07-20

·

Atualizado

2026-07-20

CVSS v3.1

7.3

Alta

VetorAV:N/AC:L/PR:L/UI:R/S:U/C:H/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas dataCycle-CORE versões anteriores a 26.06.08
Description Um usuário de API autenticado com baixos privilégios pode fornecer os valores forwardToUrl e redirectUrl durante os fluxos de confirmação ou redefinição de senha. Esses valores são incorporados ao fluxo de e-mail de saída sem a verificação de permissão de host (host allowlisting), permitindo que um invasor envie links de confirmação ou redefinição de senha com tokens anexados a um forwardToUrl controlado pelo invasor, ou redirecione o navegador para um redirectUrl controlado pelo invasor após uma redefinição de senha legítima. Isso pode ser explorado para phishing, captura de tokens, sequestro de confirmação ou direcionamento de vítimas para um domínio controlado pelo invasor.
Recommendations Atualizar para a versão 26.06.08.

Correção

Open Redirect

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-32824

Produtos afetados

Datacycle-Core