PT-2026-81904 · Growi · Growi

·

CVE-2026-80191

·

Publicado

2026-08-25

·

Atualizado

2026-08-26

CVSS v4.0

8.7

Alta

VetorAV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas GROWI versões anteriores a 8.0.2
Description Existe uma falha de bypass de autorização na recuperação de anexos. O sistema aplica a verificação de permissão de visualização de página a solicitações de anexos apenas quando a solicitação provém de um usuário autenticado. Na função retrieveAttachmentFromIdParam() localizada em apps/app/src/server/routes/attachment/get.ts, a verificação de permissão é protegida por uma condição que exige que o usuário não seja nulo. Consequentemente, solicitações sem sessão ignoram completamente essa verificação, permitindo que chamadores não autenticados com um identificador de anexo válido acessem arquivos através dos endpoints '/attachment/:id' e '/download/:id'. Isso ocorre independentemente de a página proprietária do anexo ser privada ou de o chamador possuir as permissões necessárias. O acesso é possível se os identificadores foram expostos anteriormente ou retidos por usuários cujo acesso foi posteriormente revogado.
Recommendations Atualize o GROWI para a versão 8.0.2.

Exploit

Correção

Missing Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-80191

Produtos afetados

Growi