PT-2026-69140 · Unknown · Pathling Server

CVE-2026-47663

·

Publicado

2026-08-07

·

Atualizado

2026-08-07

CVSS v4.0

8.7

Alta

VetorAV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X
Nome do Software Vulnerável e Versões Afetadas Pathling Server versões anteriores a 2.0.0
Description O Pathling Server contém uma falha de bypass de autorização em sua superfície FHIR de CRUD, busca e lote tipados. Usuários autenticados com autoridades de operação abrangentes podem interagir com famílias de recursos escolhidas por um invasor porque certos pontos de entrada não aplicam consistentemente as autoridades de read (leitura) e write (escrita) por recurso. Embora o modelo de autorização exija que as autoridades de operação (como pathling:search) sejam combinadas com autoridades específicas por recurso (como pathling:read:Patient), os manipuladores de busca tipada, atualização e relacionados utilizam a anotação @OperationAccess(...) e processam o tipo de recurso selecionado pelo provedor sem verificar a autoridade por recurso necessária.
Recommendations Atualizar para a versão 2.0.0.

Exploit

Correção

Improper Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-47663
GHSA-Q62Q-2M46-R7RV

Produtos afetados

Pathling Server