PT-2026-65083 · Papra · Papra
CVE-2026-48052
·
Publicado
2026-07-27
·
Atualizado
2026-07-27
CVSS v3.1
5.4
Média
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:L/A:L |
Nome do Software Vulnerável e Versões Afetadas
Papra versões anteriores a 26.5.0
Description
Um usuário autenticado que seja membro de qualquer organização pode excluir ou renomear etiquetas pertencentes a uma organização diferente, desde que possua o ID da etiqueta alvo. Isso ocorre porque o manipulador de rota verifica a associação do chamador ao
:organizationId na URL, mas a operação de gravação do repositório filtra apenas pelo tag.id, fazendo com que o escopo da organização definido na URL não seja aplicado ao banco de dados.Recommendations
Atualizar para a versão 26.5.0.
Exploit
Correção
IDOR
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Papra