PT-2026-69830 · Git+1 · Opensign+1

·

CVE-2026-72689

·

Publicado

2026-08-10

·

Atualizado

2026-08-10

CVSS v3.1

7.5

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas opensignserver versões anteriores a 2.38.0
Description Um problema de autorização quebrada no nível do objeto existe na função de nuvem Parse getDocument. Isso permite que um invasor remoto não autenticado leia registros completos de contratos, incluindo informações de identificação pessoal (PII) do remetente e do signatário, bem como uma URL de download de documento pré-assinada. O problema ocorre porque a função utiliza useMasterKey para buscar documentos, ignorando a Lista de Controle de Acesso (ACL) do objeto. Esse comportamento é acionado sempre que a flag IsEnableOTP de um documento não está definida, que é a configuração padrão.
Recommendations Atualize o opensignserver para a versão 2.38.0 ou posterior. Como mitigação temporária, certifique-se de que a flag IsEnableOTP esteja configurada para todos os documentos para evitar o acesso não autorizado através da função getDocument.

Exploit

Correção

IDOR

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-72689

Produtos afetados

Opensign
Opensignserver