PT-2026-71333 · Cert/Cc+1 · Vince
CVE-2026-18744
·
Publicado
2026-08-12
·
Atualizado
2026-08-12
CVSS v3.1
6.5
Média
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:N/A:H |
Nome do Software Vulnerável e Versões Afetadas
O nome do produto não pôde ser determinado (versões afetadas não especificadas)
Descrição
Um participante de caso autenticado pode recuperar o CaseStatement e o CaseMemberStatus de outros fornecedores ao fornecer o id do membro específico. Isso ocorre porque a função
test func apenas verifica se o usuário faz parte do caso através de is my case, mas falha em verificar a propriedade da variável member. Essa falha permite que um usuário ignore a configuração share status, resultando no vazamento cross-tenant de informações de fornecedores sob embargo, incluindo se o fornecedor é afetado e o texto da declaração associada.Recomendações
No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.
Exploit
IDOR
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Vince