PT-2026-69829 · Git+1 · Opensign+1

·

CVE-2026-72688

·

Publicado

2026-08-10

·

Atualizado

2026-08-10

CVSS v3.1

7.5

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas opensignserver versões anteriores a 2.37.1
Description Uma falha de autenticação ausente permite que um invasor remoto não autenticado leia documentos armazenados arbitrariamente. Isso ocorre por meio da função de nuvem Parse fileupload, que gera tokens de acesso a arquivos assinados com a MASTER KEY para qualquer URL fornecida pelo chamador sem realizar a verificação de sessão. Isso ignora o principal mecanismo de controle de acesso que protege os arquivos de contrato armazenados.
Recommendations Atualize o opensignserver para a versão 2.37.1 ou posterior. Como medida de mitigação temporária, restrinja o acesso à função de nuvem Parse fileupload.

Exploit

Correção

Missing Authentication

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-72688

Produtos afetados

Opensign
Opensignserver