PT-2026-69133 · Unknown · Pathling Server
CVE-2026-47662
·
Publicado
2026-08-07
·
Atualizado
2026-08-07
CVSS v4.0
8.7
Alta
| Vetor | AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X |
Nome do Software Vulnerável e Versões Afetadas
Pathling Server versões anteriores a 2.0.0
Description
O Pathling Server contém uma falha de bypass de autorização em sua superfície FHIR de CRUD, busca e lote tipados. Usuários autenticados com autoridades de operação abrangentes podem interagir com famílias de recursos escolhidas por um invasor porque certos pontos de entrada não aplicam consistentemente as autoridades de
read (leitura) e write (escrita) por recurso. Embora o modelo de autorização exija que as autoridades de operação (como pathling:search) sejam combinadas com autoridades específicas por recurso (como pathling:read:Patient), os manipuladores de busca tipada, atualização e relacionados utilizam a anotação @OperationAccess(...) e processam o tipo de recurso selecionado pelo provedor sem verificar a autoridade por recurso necessária.Recommendations
Atualizar para a versão 2.0.0.
Exploit
Correção
Insufficiently Protected Credentials
RCE
SSRF
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Pathling Server