PT-2026-71991 · Grav · Grav-Plugin-Api

·

CVE-2026-72822

·

Publicado

2026-08-14

·

Atualizado

2026-08-24

CVSS v3.1

8.8

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas getgrav/grav-plugin-api versões anteriores a 1.0.13
Descrição O software falha ao aplicar as limitações de escopo da chave de API no endpoint disable2fa. Enquanto o endpoint generate2fa aplica corretamente essas limitações, o disable2fa autoriza o caminho de administrador usando apenas leituras de ACL (isSuperAdmin/hasPermission) e não invoca a função requirePermission(). Consequentemente, um invasor com uma chave de API de escopo restrito em uma conta superusuário, ou uma conta não superusuário com permissões de ACL api.users.write, pode desativar a autenticação de dois fatores de qualquer conta de destino que não seja superusuário através do endpoint POST '/api/v1/users/{user}/2fa/disable' sem fornecer um código TOTP (Senha de Uso Único Baseada em Tempo), facilitando a invasão de contas.
Recomendações Atualize o getgrav/grav-plugin-api para a versão 1.0.13 ou posterior. Como medida de mitigação temporária, restrinja o acesso ao endpoint POST '/api/v1/users/{user}/2fa/disable'.

Exploit

Correção

Missing Authentication

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-72822

Produtos afetados

Grav-Plugin-Api