PT-2026-69459 · Daptin · Daptin

·

CVE-2026-72575

·

Publicado

2026-08-10

·

Atualizado

2026-08-10

CVSS v3.1

9.1

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas daptin versões anteriores a 0.12.35
Description Uma falha de autorização inadequada permite que atacantes remotos não autenticados realizem operações de leitura, criação, atualização e exclusão em registros de usergroup. A falha reside no arquivo server/permission/permission.go dentro das funções de verificação de permissão CanRead(), CanPeek(), CanCreate(), CanUpdate(), CanDelete() e CanRefer(). Essas funções retornam verdadeiro quando o p.UserId coincide com o userId solicitante, mas falham ao rejeitar referências nulas ou zero. Como as linhas da tabela usergroup não possuem um user account id e são carregadas com um proprietário nulo, um convidado não autenticado com um UserId de sessão nulo obtém acesso total de CRUD (Criação, Leitura, Atualização, Exclusão) a todos os objetos de usergroup.
Recommendations Atualize o daptin para a versão 0.12.35 ou posterior.

Exploit

Correção

Improper Access Control

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-72575

Produtos afetados

Daptin