PT-2026-78419 · Stigmem · Stigmem
CVE-2026-76238
·
Publicado
2026-06-19
·
Atualizado
2026-08-25
CVSS v4.0
7.2
Alta
| Vetor | AV:N/AC:L/AT:N/PR:L/UI:N/VC:L/VI:H/VA:H/SC:N/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
stigmem versões anteriores a 0.9.0a12
Descrição
Existe um problema no endpoint de decay sweep onde a autorização quebrada no nível do objeto permite que invasores autenticados com credenciais de gravação de um único locatário (tenant) executem operações de decay em todos os locatários. Ao enviar solicitações POST para o endpoint de decay sweep, os invasores podem usar a variável
ttl seconds definida como 0 para expirar fatos de todos os locatários ou utilizar a variável dry run para obter contagens de fatos e informações de existência entre locatários.Recomendações
Atualize o stigmem para a versão 0.9.0a12 ou posterior.
Restrinja o acesso ao endpoint de decay sweep para minimizar o risco de operações não autorizadas entre locatários.
Exploit
Correção
Incorrect Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Stigmem