PT-2026-68747 · Unknown · Openreception

CVE-2026-48085

·

Publicado

2026-08-06

·

Atualizado

2026-08-07

CVSS v3.1

9.8

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas OpenReception versões anteriores a 1.0.1
Descrição Existe um problema onde uma instância totalmente provisionada aceita solicitações POST não autenticadas para o endpoint /setup/create-admin-account. O sistema cria contas GLOBAL ADMIN adicionais sem verificar se já existe um administrador, permitindo que um invasor de rede não autenticado obtenha controle administrativo total do nível da plataforma. As contas criadas ficam imediatamente ativas com is active=true e confirmation state=ACCESS GRANTED, ignorando a confirmação de e-mail. Isso ocorre porque a guarda de nível de layout redireciona apenas solicitações GET, enquanto o manipulador de ação de formulário default não verifica novamente a função adminExists(). Embora a verificação de mesma origem integrada do SvelteKit evite CSRF via navegador, a restrição é contornada por ferramentas que podem fornecer um cabeçalho Origin correspondente.
Recomendações Atualizar para a versão 1.0.1.

Exploit

Correção

Missing Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-48085
GHSA-QVVQ-HHPJ-64RP

Produtos afetados

Openreception