PT-2026-68023 · Crafter · Crater

·

CVE-2026-55739

·

Publicado

2026-08-05

·

Atualizado

2026-08-29

CVSS v3.1

8.3

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:L
Nome do Software Vulnerável e Versões Afetadas Crater (versões afetadas não especificadas)
Description Existe uma falha de bypass de autorização onde o software não aplica as verificações de propriedade da empresa no CustomerPolicy para as operações de visualização, atualização e exclusão. Enquanto outras políticas verificam tanto a permissão do Bouncer quanto o company id do usuário, as verificações relacionadas a clientes verificam apenas a permissão geral. Além disso, as buscas de clientes vinculadas a rotas e a função deleteCustomers() não possuem escopo, pois utilizam self::find($id) sem um filtro de empresa. Isso permite que um usuário autenticado de uma empresa leia, reatribua ou exclua registros de clientes de outra empresa, o que também desencadeia a exclusão em cascata de faturas e pagamentos associados.
Recommendations No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.

Exploit

IDOR

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-55739

Produtos afetados

Crater