PT-2026-68609 · Scripta · Escriptorium
CVE-2026-18258
·
Publicado
2026-08-06
·
Atualizado
2026-08-18
CVSS v3.1
8.8
Alta
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
Scripta/eScriptorium versões anteriores a 26.04.2
Descrição
Existe uma falha de bypass de autorização nos endpoints de API 'Line', 'LineTranscription', 'VirtualCollection', 'tag' e 'process'. Este problema permite que um usuário remoto autenticado leia, modifique e exclua conteúdos de transcrição de outros usuários. A falha ocorre porque as chaves primárias fornecidas no corpo da requisição são consultadas no gerenciador de modelo global em vez do queryset com escopo de requisição, que é o conjunto de dados filtrado ao qual o usuário está realmente autorizado a acessar.
Recomendações
Atualize o Scripta/eScriptorium para a versão 26.04.2 ou posterior.
Correção
IDOR
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Escriptorium