PT-2026-76932 · Grav · Api Plugin

·

CVE-2026-75832

·

Publicado

2026-08-18

·

Atualizado

2026-08-18

CVSS v3.1

4.3

Média

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:N/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas Grav API plugin versões anteriores a 1.0.15
Descrição Existe uma falha de bypass de autorização na função BlueprintPathResolver::resolveUserScope(). O sistema verifica a flag ACL de super-administrador da conta access.api.super em vez de validar o escopo real da chave de API fornecida. Um invasor com uma chave de API com escopo limitado a api.media.write criada a partir de uma conta de super-administrador pode ignorar a autorização. Isso permite que o invasor utilize os endpoints 'POST /blueprint-upload' ou 'GET /blueprint-files' para gravar arquivos no escopo de outro usuário dentro do diretório compartilhado user/accounts/ (limitado a extensões de imagem por assertSafeExtension()) e navegar pela listagem de arquivos desse escopo, mesmo sem a permissão api.users.write.
Recomendações Atualize o Grav API plugin para a versão 1.0.15.

Correção

Missing Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-75832

Produtos afetados

Api Plugin