PT-2026-71144 · Unknown · Semaphore Ui
CVE-2026-73293
·
Publicado
2026-08-12
·
Atualizado
2026-09-10
CVSS v3.1
8.8
Alta
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
Semaphore UI versões anteriores a 2.18.19
Semaphore UI versões 2.19.0-alpha3 até 2.19.5-beta5
Description
ProjectMiddleware e GetProjectOrGlobalRoleBySlug permitem que um gerente de projeto utilize o endpoint 'POST /api/project/{id}/roles' para criar uma função de gerente personalizada com a máscara de permissão 15. Esta ação substitui as permissões de gerente integradas e concede capacidades de proprietário, especificamente CanUpdateProject e CanManageProjectUsers.
Recommendations
Atualizar para a versão 2.18.19.
Atualizar para a versão 2.19.5-beta5.
Exploit
Correção
Improper Privilege Management
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Semaphore Ui