PT-2026-65575 · Unknown · Superplane

·

CVE-2026-57510

·

Publicado

2026-07-28

·

Atualizado

2026-07-28

CVSS v3.1

8.8

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas SuperPlane versões anteriores a 0.27.0
Description Existe um problema nos manipuladores gRPC do CanvasService onde a autorização quebrada no nível do objeto permite que usuários autenticados com acesso de nível de visualizador em uma organização acessem recursos de outras organizações. Isso ocorre quando UUIDs arbitrários de canvas ou fila são fornecidos sem o escopo da organização. Essa falha permite que invasores leiam o histórico de execução entre locatários e payloads de eventos contendo segredos sensíveis, escrevam itens de fila e eventos de canvas em organizações vítimas, excluam canvases arbitrários e interrompam fluxos de trabalho de automação entre limites de locatários.
Recommendations Atualize o SuperPlane para a versão 0.27.0 ou posterior.

Exploit

Correção

IDOR

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-57510

Produtos afetados

Superplane