PT-2026-79183 · Unknown · Bigbluebutton
CVE-2026-46355
·
Publicado
2026-08-20
·
Atualizado
2026-08-20
CVSS v3.1
7.1
Alta
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:H/A:N |
Nome do Software Vulnerável e Versões Afetadas
BigBlueButton versões anteriores a 3.0.23
Description
Existe um problema onde o endpoint '/bigbluebutton/api/handleJoinExistingUser' está exposto através do controlador
ApiController.groovy. Como a função handleJoinExistingUser() foi implementada como uma ação de controlador roteável em vez de um auxiliar privado, um solicitante pode fornecer um existingUserID de um participante ativo para reutilizar a sessão desse participante e personificá-lo na mesma reunião.Recommendations
Atualizar para a versão 3.0.23.
Exploit
Correção
Improper Authentication
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Bigbluebutton