PT-2026-71143 · Unknown · Semaphore Ui
CVE-2026-73292
·
Publicado
2026-08-12
·
Atualizado
2026-09-10
CVSS v3.1
8.3
Alta
| Vetor | AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:L |
Nome do Software Vulnerável e Versões Afetadas
Semaphore UI versões anteriores a 2.18.21
Description
A aplicação carece de proteção contra Cross-Site Request Forgery (CSRF)—um tipo de ataque que engana a vítima para enviar uma solicitação maliciosa—e não exige a confirmação da senha atual no endpoint '/api/users/{id}/password'. Isso permite que um invasor não autenticado altere a senha de um administrador ou de outro usuário após a interação do usuário, utilizando o cookie de sessão do usuário autenticado.
Recommendations
Atualize para a versão 2.18.21.
Exploit
Correção
CSRF
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Semaphore Ui