PT-2026-67439 · Openemr · Openemr

·

CVE-2026-67610

·

Publicado

2026-04-12

·

Atualizado

2026-08-03

CVSS v2.0

9.4

Alta

VetorAV:N/AC:L/Au:N/C:C/I:C/A:N
Nome do Software Vulnerável e Versões Afetadas OpenEMR versões anteriores a 8.2.0
Descrição Um problema de autenticação inadequada existe no endpoint de registro dinâmico de clientes OAuth2. Atacantes não autenticados podem registrar um cliente malicioso com escopos FHIR (Fast Healthcare Interoperability Resources, um padrão para troca de registros eletrônicos de saúde) de nível de sistema, fornecendo um par de chaves RSA autogerado através do campo jwks. Após um administrador aprovar o cliente, o atacante pode usar a concessão client credentials com uma asserção JWT (JSON Web Token) autassinada para obter tokens de acesso, concedendo acesso de leitura a todos os recursos FHIR de todos os pacientes no sistema.
Recomendações Atualize o OpenEMR para a versão 8.2.0 ou posterior. Restrinja o acesso ao endpoint de registro dinâmico de clientes OAuth2 para evitar registros de clientes não autorizados.

Exploit

Correção

Missing Authentication

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2026-11005
CVE-2026-67610

Produtos afetados

Openemr