PT-2026-81286 · Ech0 · Ech0

CVE-2026-79667

·

Publicado

2026-04-10

·

Atualizado

2026-08-25

CVSS v3.1

7.6

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:L/A:L
Nome do Software Vulnerável e Versões Afetadas Ech0 versões anteriores a 4.4.3
Description O software falha ao aplicar de forma confiável as restrições de tokens de acesso com escopo nas rotas administrativas privilegiadas, violando o princípio do privilégio mínimo. Vários endpoints privilegiados, incluindo '/api/inbox', '/api/panel/comments' e '/api/backup/export', autorizam solicitações baseando-se apenas na função de administrador do usuário, omitindo as verificações de escopo. Além disso, o manipulador de exportação de backup descarta completamente os metadados de escopo do token. Isso permite que um invasor com um token de acesso de administrador de escopo limitado acesse funcionalidades privilegiadas mais amplas, como a leitura da caixa de entrada e a exportação de um arquivo ZIP de backup completo do banco de dados.
Recommendations Atualizar para a versão 4.4.3.

Exploit

Correção

Improper Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-79667
GHSA-4H9Q-P5J4-XVVH
GO-2026-5123

Produtos afetados

Ech0