PT-2026-68739 · Unknown · Openreception

CVE-2026-48077

·

Publicado

2026-08-06

·

Atualizado

2026-08-07

CVSS v3.1

5.3

Média

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas OpenReception versões anteriores a 1.1.0
Descrição O manipulador GET no endpoint /api/tenants/{id}/appointments/{appointmentId} não realiza verificações de autorização. Isso permite que qualquer parte com um UUID de agendamento válido recupere o registro completo do agendamento, incluindo IDs de canal e agente, hora, fuso horário, status e componentes de texto cifrado AES-GCM, como encryptedPayload, iv, authTag e dataKey. AES-GCM é um modo de criptografia autenticada que fornece confidencialidade e autenticidade. O problema ocorre porque o manipulador GET não possui a chamada da função checkPermission() utilizada por outros manipuladores, e a cadeia de middleware composta por apiAuthHandle e authGuard não bloqueia requisições a esses caminhos quando nenhum token está presente.
Recomendações Atualizar para a versão 1.1.0.

Exploit

Correção

Missing Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-48077
GHSA-8547-9X2C-9VMF

Produtos afetados

Openreception