PT-2026-68740 · Unknown · Openreception
CVE-2026-48078
·
Publicado
2026-08-06
·
Atualizado
2026-08-08
CVSS v3.1
5.3
Média
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N |
Nome do Software Vulnerável e Versões Afetadas
OpenReception versões anteriores a 1.0.5
Descrição
O endpoint não autenticado '/api/tenants/{id}/schedule' retorna todos os canais não arquivados de um locatário, ignorando a flag
isPublic. Isso permite a divulgação de canais privados destinados a ficarem ocultos para chamadores públicos, expondo nomes de canais, descrições, IDs, associações de agentes, status de pausa, requisitos de confirmação e disponibilidade de slots computada. Isso ocorre porque o endpoint de agendamento não aplica as mesmas restrições de visibilidade que a função addAppointmentToTunnel().Recomendações
Atualizar para a versão 1.0.5.
Exploit
Correção
Information Disclosure
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Openreception