PT-2026-76813 · Unknown · Jumpserver

CVE-2026-44846

·

Publicado

2026-08-17

·

Atualizado

2026-08-18

CVSS v3.1

6.2

Média

VetorAV:N/AC:H/PR:H/UI:N/S:U/C:H/I:H/A:L
Nome do Software Vulnerável e Versões Afetadas JumpServer versões anteriores a 4.10.17
Description Um usuário com a permissão users.invite user pode enviar um membro existente através do endpoint 'POST /api/v1/users/users/invite/'. Isso faz com que a lógica de convite da organização em apps/users/api/user.py execute a função user.org roles.set(org roles), substituindo as funções organizacionais existentes do membro. Esta falha pode resultar em escalonamento de privilégios ou rebaixamento de administradores.
Recommendations Atualizar para a versão 4.10.17.

Exploit

Correção

Incorrect Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-44846
GHSA-J836-99W5-523R

Produtos afetados

Jumpserver