PT-2026-70123 · Opensignlabs · Opensign

·

CVE-2026-72548

·

Publicado

2026-08-11

·

Atualizado

2026-08-11

CVSS v3.1

7.5

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas OpenSignLabs OpenSign versões anteriores a 2.37.1
Description Existe um problema de divulgação de informações onde invasores remotos não autenticados podem recuperar registros de locatários (tenants) de organizações. Isso é possível através da função de nuvem Parse gettenant, que aceita o parâmetro contactId e retorna o registro completo do locatário sem realizar verificações de autenticação ou autorização. Isso permite a enumeração e a divulgação de dados de configuração de locatários de qualquer organização no sistema.
Recommendations Atualize o OpenSignLabs OpenSign para a versão 2.37.1 ou posterior. Como medida paliativa temporária, restrinja o acesso à função gettenant para minimizar o risco de exploração.

Exploit

Correção

Information Disclosure

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-72548

Produtos afetados

Opensign