PT-2026-71997 · Grav · Grav-Plugin-Api

·

CVE-2026-72828

·

Publicado

2026-08-14

·

Atualizado

2026-08-17

CVSS v3.1

7.2

Alta

VetorAV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Grav Plugin API (getgrav/grav-plugin-api) versões anteriores a 1.0.13
Descrição Existe um problema no InvitationsController onde as limitações de escopo da chave de API não são devidamente aplicadas. O sistema utiliza uma verificação básica isSuperAdmin() em vez de uma verificação de permissão consciente do escopo para as decisões de strip-super e accept-groups. Consequentemente, uma chave de API com privilégios limitados (com escopo para api.users.write) criada a partir de uma conta super-administradora pode gerar um registro de convite que inclua sinalizadores de acesso de super-administrador. Quando o convite é aceito, esses sinalizadores são aplicados à nova conta, resultando em escalada de privilégios para uma conta super-administradora.
Recomendações Atualize o Grav Plugin API (getgrav/grav-plugin-api) para a versão 1.0.13 ou posterior.

Correção

LPE

Improper Privilege Management

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-72828

Produtos afetados

Grav-Plugin-Api