PT-2026-68609 · Scripta · Escriptorium

CVE-2026-18258

·

Publicado

2026-08-06

·

Atualizado

2026-08-18

CVSS v3.1

8.8

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Scripta/eScriptorium versões anteriores a 26.04.2
Descrição Existe uma falha de bypass de autorização nos endpoints de API 'Line', 'LineTranscription', 'VirtualCollection', 'tag' e 'process'. Este problema permite que um usuário remoto autenticado leia, modifique e exclua conteúdos de transcrição de outros usuários. A falha ocorre porque as chaves primárias fornecidas no corpo da requisição são consultadas no gerenciador de modelo global em vez do queryset com escopo de requisição, que é o conjunto de dados filtrado ao qual o usuário está realmente autorizado a acessar.
Recomendações Atualize o Scripta/eScriptorium para a versão 26.04.2 ou posterior.

Correção

IDOR

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-18258

Produtos afetados

Escriptorium