PT-2026-61736 · Nextcrm · Nextcrm

CVE-2026-55544

·

Publicado

2026-07-20

·

Atualizado

2026-07-22

CVSS v3.1

7.6

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:L/I:H/A:L
Nome do Software Vulnerável e Versões Afetadas NextCRM versão 0.12.1
Description As ferramentas de campanha MCP expõem operações de leitura e gravação através da rede utilizando tokens de API Bearer gerados pelo usuário (nxtc ...). A aplicação falha ao validar adequadamente o ID do usuário autenticado em múltiplos manipuladores de campanha MCP, consultando ou alterando campanhas baseando-se apenas no ID do objeto. Isso permite que um usuário autenticado de baixo privilégio com um token de API MCP válido enumere, leia, atualize ou exclua campanhas pertencentes a outros usuários, além de modificar modelos e etapas de campanha, e potencialmente disparar ou pausar a entrega de campanhas.
Recommendations Atualizar para a versão 0.12.2.

Exploit

Correção

Improper Access Control

IDOR

Missing Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-55544
GHSA-C9VG-C532-PPQX

Produtos afetados

Nextcrm