PT-2026-78485 · Grav · Grav-Plugin-Api

CVE-2026-62667

·

Publicado

2026-08-19

·

Atualizado

2026-08-25

CVSS v3.1

8.1

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas Grav API Plugin versões anteriores a 1.0.6
Description Existe um problema onde a função ApiKeyManager::generateKey() armazena um array de escopos declarados, mas a função ApiKeyAuthenticator::authenticate() não lê a variável keyData[scopes] e, em vez disso, retorna a identidade completa do usuário proprietário. Como resultado, a função AbstractApiController::requirePermission() avalia a Lista de Controle de Acesso (ACL) completa do usuário. Isso permite que uma chave emitida com um escopo de apenas leitura execute qualquer operação de gravação, exclusão ou administrativa disponível para o proprietário.
Recommendations Atualize o Grav API Plugin para a versão 1.0.6.

Exploit

Correção

Missing Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-62667
GHSA-X7HM-JC32-V39J

Produtos afetados

Grav-Plugin-Api