PT-2026-82300 · Weblate · Weblate
CVSS v3.1
4.3
Média
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:N |
Nome do Software Vulnerável e Versões Afetadas
Weblate versões anteriores a 2026.7
Descrição
Um usuário autenticado com acesso ao projeto pode recuperar o histórico de alterações de componentes restritos por meio de endpoints de alteração de API aninhados. Isso ocorre porque esses endpoints aninhados não aplicam as verificações de acesso ao nível de componente exigidas para as visualizações diretas de componentes, permitindo a enumeração de alterações de componentes que deveriam estar ocultos. Os dados expostos podem incluir a identidade do componente restrito, links de tradução e unidade, e campos de carga de alteração, como o conteúdo da string de origem ou traduzida nos valores
target, old e details.Recomendações
Atualizar para a versão 2026.7.
Exploit
Correção
Information Disclosure
Improper Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Weblate