PT-2026-80923 · Rconfig · Rconfig

·

CVE-2026-77915

·

Publicado

2026-08-24

·

Atualizado

2026-09-03

CVSS v3.1

9.8

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas rConfig versões 8.0.0 até 8.2.12
Description Existe uma falha de bypass de autenticação devido a uma chamada duplicada de Auth::routes() no arquivo routes/web.php, que reabilita inadvertidamente o endpoint POST /register após este ter sido desativado. Isso permite que atacantes não autenticados realizem o auto-registro de contas. Como o controlador de registro não atribui uma função específica e a coluna users.role possui o valor padrão Admin, as contas recém-criadas recebem privilégios totais de Administrador. Isso pode levar ao acesso não autorizado a credenciais de dispositivos armazenadas, dados de usuários e à emissão de tokens de API.
Recommendations Atualize o rConfig para a versão 8.2.13 ou posterior. Como medida de mitigação temporária, restrinja o acesso ao endpoint POST /register.

Exploit

Correção

Missing Authentication

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-77915
GHSA-W3HX-9CXG-5CCR

Produtos afetados

Rconfig