PT-2026-65083 · Papra · Papra

CVE-2026-48052

·

Publicado

2026-07-27

·

Atualizado

2026-07-27

CVSS v3.1

5.4

Média

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:N/I:L/A:L
Nome do Software Vulnerável e Versões Afetadas Papra versões anteriores a 26.5.0
Description Um usuário autenticado que seja membro de qualquer organização pode excluir ou renomear etiquetas pertencentes a uma organização diferente, desde que possua o ID da etiqueta alvo. Isso ocorre porque o manipulador de rota verifica a associação do chamador ao :organizationId na URL, mas a operação de gravação do repositório filtra apenas pelo tag.id, fazendo com que o escopo da organização definido na URL não seja aplicado ao banco de dados.
Recommendations Atualizar para a versão 26.5.0.

Exploit

Correção

IDOR

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-48052
GHSA-WRX4-3VFF-JM94

Produtos afetados

Papra