PT-2026-78419 · Stigmem · Stigmem

CVE-2026-76238

·

Publicado

2026-06-19

·

Atualizado

2026-08-25

CVSS v4.0

7.2

Alta

VetorAV:N/AC:L/AT:N/PR:L/UI:N/VC:L/VI:H/VA:H/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas stigmem versões anteriores a 0.9.0a12
Descrição Existe um problema no endpoint de decay sweep onde a autorização quebrada no nível do objeto permite que invasores autenticados com credenciais de gravação de um único locatário (tenant) executem operações de decay em todos os locatários. Ao enviar solicitações POST para o endpoint de decay sweep, os invasores podem usar a variável ttl seconds definida como 0 para expirar fatos de todos os locatários ou utilizar a variável dry run para obter contagens de fatos e informações de existência entre locatários.
Recomendações Atualize o stigmem para a versão 0.9.0a12 ou posterior. Restrinja o acesso ao endpoint de decay sweep para minimizar o risco de operações não autorizadas entre locatários.

Exploit

Correção

Incorrect Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-76238
GHSA-6GQW-JQV7-V88M

Produtos afetados

Stigmem