PT-2026-65305 · Unknown · Prospero Flow Crm

·

CVE-2026-59240

·

Publicado

2026-07-27

·

Atualizado

2026-07-28

CVSS v4.0

6.9

Média

VetorAV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:L/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X
Nome do Software Vulnerável e Versões Afetadas Prospero Flow CRM (versões afetadas não especificadas)
Description Existe uma Referência Direta Insegura a Objeto (IDOR) no método DeleteNotificationController::delete() no endpoint GET /notification/delete/{id}. Esta falha permite que qualquer usuário autenticado exclua notificações pertencentes a qualquer outro usuário no sistema, independentemente de sua empresa ou permissões. O problema ocorre porque o controlador utiliza Notification::findOrFail($id) para recuperar registros sem validar a propriedade do user id ou company id. Como os identificadores de notificação são sequenciais, um invasor pode iterar pelos IDs para excluir sistematicamente notificações, impedindo que os usuários visualizem alertas de tickets, atribuições de tarefas e outros eventos do sistema.
Recommendations No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade. Como medida paliativa temporária, restrinja o acesso ao endpoint GET /notification/delete/{id} para evitar a exclusão não autorizada de notificações.

Exploit

IDOR

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-59240

Produtos afetados

Prospero Flow Crm