PT-2026-70139 · Unknown · Badchoice Handesk

·

CVE-2026-72595

·

Publicado

2026-08-11

·

Atualizado

2026-08-11

CVSS v3.1

8.1

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas BadChoice Handesk versões anteriores a 2026-07-10
Description Um controle de acesso quebrado permite que qualquer agente autenticado atualize registros de tickets pertencentes a outras equipes. Isso ocorre porque o endpoint 'TicketsController@update' não chama o método authorize() e não realiza uma verificação de propriedade com escopo de equipe. Um invasor com privilégios de agente pode modificar, escalar ou corromper tickets atribuídos a outras equipes.
Recommendations Atualize o BadChoice Handesk para uma versão lançada após 10 de julho de 2026. Como medida de mitigação temporária, restrinja o acesso ao endpoint 'TicketsController@update' apenas a funções administrativas autorizadas.

Correção

Improper Access Control

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-72595

Produtos afetados

Badchoice Handesk