PT-2026-82209 · Unknown · Senaite.Core

·

CVE-2026-54569

·

Publicado

2026-08-26

·

Atualizado

2026-09-10

CVSS v3.1

9.8

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas SENAITE.CORE versões 2.0.0 a 2.6.0
Descrição Um problema de execução remota de código não autenticada existe na API JSON do SENAITE devido a uma cadeia de falta de autorização e avaliação insegura de entrada. As rotas de alteração de estado em src/bika/lims/jsonapi/update.py, incluindo update, update many, remove, doActionFor, doActionFor many e getusers, não impõem a permissão senaite.core: Access JSON API. Além disso, a função set fields from request em src/bika/lims/jsonapi/init.py passa valores brutos de requisição para instâncias de RecordsField e RecordField para a função eval() antes que as verificações de permissão de gravação sejam executadas.
Um invasor anônimo pode descobrir o identificador do objeto bika setup através da visualização @@uuid e enviar um payload malicioso para o endpoint /@@API/update. Isso permite a execução de código Python arbitrário dentro do processo do worker Zope. O mesmo padrão de avaliação insegura está presente em src/senaite/core/browser/fields/record.py e src/senaite/core/browser/fields/records.py. A exploração bem-sucedida pode expor ou modificar dados de laboratório, arquivos e contas, ou interromper o serviço.
Recomendações Para as versões 2.0.0 a 2.6.0:
  • Adicione a verificação de permissão AccessJSONAPI a cada rota de alteração de estado em src/bika/lims/jsonapi/ para garantir que a autorização seja verificada antes do processamento das requisições.
  • Substitua a função eval() por json.loads() em src/bika/lims/jsonapi/ init .py, src/senaite/core/browser/fields/record.py e src/senaite/core/browser/fields/records.py para evitar a execução de código arbitrário.
  • Remova a herança IDisableCSRFProtection da class ISenaiteCore em src/senaite/core/interfaces/ init .py para reativar a detecção automática de gravação CSRF.

Exploit

Correção

RCE

Eval Injection

Missing Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-54569
GHSA-JRW6-7X4Q-W25J
PYSEC-2026-3919

Produtos afetados

Senaite.Core