PT-2026-67341 · Unknown · Cti-Transmute

·

CVE-2026-69082

·

Publicado

2026-08-03

·

Atualizado

2026-08-03

CVSS v4.0

8.8

Alta

VetorAV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:L/VA:N/SC:L/SI:L/SA:N
Nome do Software Vulnerável e Versões Afetadas CTI-Transmute (versões afetadas não especificadas)
Descrição Um problema de cross-site request forgery existe na funcionalidade de exclusão de usuários administrativos. O endpoint '/account/delete/' aceitava requisições HTTP GET para operações que modificavam o estado da aplicação. Um atacante remoto não autenticado poderia induzir um administrador autenticado com uma sessão ativa a visitar um link malicioso, fazendo com que o navegador incluísse automaticamente as credenciais da sessão e excluísse uma conta de usuário selecionada sem confirmação. Isso poderia levar à exclusão não autorizada de contas de usuários arbitrários, resultando na negação de acesso para usuários ou interrupção da administração da instância. A exploração depende da variável id para especificar a conta alvo.
Recomendações Restringir o endpoint '/account/delete/' a requisições HTTP POST e implementar um token CSRF no formulário de exclusão.

Exploit

Correção

CSRF

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-69082

Produtos afetados

Cti-Transmute