PT-2026-66545 · Leantime · Leantime

·

CVE-2026-66416

·

Publicado

2026-07-30

·

Atualizado

2026-07-31

CVSS v3.1

8.8

Alta

VetorAV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Leantime versão 3.6.2
Descrição Existe um problema onde o middleware VerifyCsrfToken do Laravel é excluído da pilha de middleware global em app/Http/Kernel.php. Isso permite que atacantes não autenticados realizem ações de alteração de estado em nome de usuários autenticados, criando páginas maliciosas enviadas via e-mails de phishing ou sites. Isso pode disparar requisições POST, PUT e DELETE não autorizadas para criar ou excluir projetos, modificar configurações e alterar permissões. Cross-site request forgery é um tipo de ataque que força um usuário autenticado a executar ações indesejadas em uma aplicação web.
Recomendações Atualize o Leantime para uma versão posterior à 3.6.2.

Exploit

Correção

CSRF

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-66416
GHSA-X8VX-9G5W-W5RR

Produtos afetados

Leantime