PT-2026-71998 · Grav · Grav-Plugin-Api

·

CVE-2026-72829

·

Publicado

2026-08-14

·

Atualizado

2026-08-24

CVSS v3.1

8.8

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Grav API plugin (getgrav/grav-plugin-api) versões anteriores a 1.0.13
Descrição Existe um bypass de limite de escopo de chave de API nos métodos create() e update() do UsersController. Embora esses métodos apliquem limites de escopo para api.users.write, eles dependem de uma verificação simples isSuperAdmin() que lê access.api.super diretamente sem consultar os escopos da chave. Isso permite que uma chave com escopo api.users.write, criada a partir de uma conta superusuário, defina access.api.super ou atribua um grupo que conceda privilégios de superusuário. Consequentemente, um invasor pode criar ou promover uma conta superusuário completa e autenticar-se como essa conta para obter privilégios administrativos irrestritos.
Recomendações Atualize o Grav API plugin (getgrav/grav-plugin-api) para a versão 1.0.13 ou posterior.

Exploit

Correção

Improper Privilege Management

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-72829

Produtos afetados

Grav-Plugin-Api