PT-2026-70138 · Unknown · Badchoice Handesk

·

CVE-2026-72563

·

Publicado

2026-08-11

·

Atualizado

2026-08-11

CVSS v3.1

8.1

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas BadChoice Handesk versões anteriores a 2026-07-10
Descrição Um controle de acesso quebrado permite que agentes autenticados sobrescrevam registros de leads pertencentes a outras equipes. Isso ocorre porque o endpoint 'LeadsController@update' não realiza verificações de autorização e o modelo Lead possui o guarded definido como um array vazio, permitindo a atribuição em massa (recurso que permite a atualização de múltiplas colunas do banco de dados simultaneamente via uma única requisição). Um invasor com privilégios de agente pode corromper dados de leads entre diferentes limites de equipe.
Recomendações Atualize para uma versão lançada após 10/07/2026. Restrinja o acesso ao endpoint 'LeadsController@update' até que uma correção seja aplicada.

Correção

Improper Access Control

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-72563

Produtos afetados

Badchoice Handesk