PT-2026-79384 · Roskus · Prospero Flow Crm

·

CVE-2026-77780

·

Publicado

2026-08-21

·

Atualizado

2026-08-21

CVSS v4.0

5.3

Média

VetorAV:N/AC:L/AT:N/PR:L/UI:N/VC:L/VI:N/VA:N/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas Roskus Prospero Flow CRM versões 4.9.1 through 5.14.0
Description Existe uma falha de bypass de autorização no endpoint de salvamento de transações. Um usuário com permissões de criação de transações e contabilidade pode expor informações bancárias sensíveis de outra empresa, incluindo o nome da conta bancária, o nome do banco e os últimos quatro dígitos do cartão. Isso ocorre quando um bank account id ou bank card id pertencente a outra empresa é fornecido no endpoint POST '/transaction/save', pois o sistema persiste e renderiza os dados sem verificar a propriedade da empresa.
Recommendations Atualize o Roskus Prospero Flow CRM para uma versão posterior à 5.14.0. Como medida de mitigação temporária, restrinja as permissões de usuário para criação de transações e contabilidade apenas a pessoal confiável.

Exploit

Correção

IDOR

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-77780

Produtos afetados

Prospero Flow Crm