PT-2026-71995 · Grav · Grav-Plugin-Api

·

CVE-2026-72826

·

Publicado

2026-08-14

·

Atualizado

2026-08-24

CVSS v3.1

8.8

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas getgrav/grav-plugin-api versões anteriores a 1.0.13
Descrição O plugin getgrav/grav-plugin-api falha ao validar se os escopos de uma nova chave de API criada são um subconjunto dos escopos do chamador na função createApiKey(). O caminho de auto-alvo de requireApiKeyPermission() requer apenas o escopo básico api.access, e os escopos da nova chave são lidos diretamente do corpo da requisição sem a verificação de subconjunto. Isso permite que um invasor com uma chave de API de escopo mínimo em uma conta superusuário envie um array de escopos vazio para gerar uma super chave de acesso total e sem escopo, ignorando as restrições de escopo e potencialmente permitindo a execução remota de código (RCE) através da escrita de configuração.
Recomendações Atualize o getgrav/grav-plugin-api para a versão 1.0.13 ou posterior.

Correção

RCE

Incorrect Privilege Assignment

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-72826

Produtos afetados

Grav-Plugin-Api