PT-2026-79541 · Avideo · Avideo

·

CVE-2026-59808

·

Publicado

2026-08-22

·

Atualizado

2026-08-24

CVSS v3.1

8.8

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas AVideo versões anteriores ao commit 9c39d8c8
Description Existe uma falha de bypass de autenticação onde a função deduplicateByEncoderQueueId() retorna credenciais video id hash para qualquer vídeo com base no encoder queue id sem a verificação de propriedade. Subsequentemente, a função useVideoHashOrLogin() converte este hash em um login sem senha como o proprietário do vídeo. Usuários com permissões de upload podem recuperar o video id hash de um administrador ao omitir o parâmetro videos id, permitindo que utilizem esse hash em uma requisição não autenticada para obter acesso à sessão administrativa e modificar configurações do sistema.
Recommendations Atualize o AVideo para uma versão que contenha o commit 9c39d8c8 ou posterior.

Exploit

Correção

Missing Authentication

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-59808

Produtos afetados

Avideo