PT-2026-68745 · Unknown · Openreception

CVE-2026-48083

·

Publicado

2026-08-06

·

Atualizado

2026-08-08

CVSS v3.1

6.5

Média

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:L
Nome do Software Vulnerável e Versões Afetadas OpenReception versões anteriores a 1.0.2
Descrição O endpoint /api/log aceita requisições POST não autenticadas sem validação de esquema do corpo da mensagem. Isso permite que conteúdo controlado por um invasor seja gravado diretamente no log stdout da aplicação, onde caracteres de nova linha são interpretados como quebras de linha reais e não são aplicados limites de tamanho ou de taxa. Isso leva a três modos de abuso: injeção de log, onde invasores forjam linhas de log para imitar eventos legítimos do sistema ou poluir regras de alerta de SIEM (Security Information and Event Management); DoS de volume de log, que satura o pipeline de logging; e submissão de carga útil excessiva. A injeção de log é o modo mais prejudicial, pois permite que invasores mascarem atividades ou criem erros de sistema falsos indistinguíveis da saída real da aplicação.
Recomendações Atualize para a versão 1.0.2. Como medida paliativa temporária, restrinja o acesso ao endpoint /api/log para minimizar o risco de exploração.

Exploit

Correção

DoS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-48083
GHSA-FW48-38R5-7FFJ

Produtos afetados

Openreception