PT-2026-81286 · Ech0 · Ech0
CVE-2026-79667
·
Publicado
2026-04-10
·
Atualizado
2026-08-25
CVSS v3.1
7.6
Alta
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:L/A:L |
Nome do Software Vulnerável e Versões Afetadas
Ech0 versões anteriores a 4.4.3
Description
O software falha ao aplicar de forma confiável as restrições de tokens de acesso com escopo nas rotas administrativas privilegiadas, violando o princípio do privilégio mínimo. Vários endpoints privilegiados, incluindo '/api/inbox', '/api/panel/comments' e '/api/backup/export', autorizam solicitações baseando-se apenas na função de administrador do usuário, omitindo as verificações de escopo. Além disso, o manipulador de exportação de backup descarta completamente os metadados de escopo do token. Isso permite que um invasor com um token de acesso de administrador de escopo limitado acesse funcionalidades privilegiadas mais amplas, como a leitura da caixa de entrada e a exportação de um arquivo ZIP de backup completo do banco de dados.
Recommendations
Atualizar para a versão 4.4.3.
Exploit
Correção
Improper Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Ech0