PT-2026-83243 · Unknown · Piccolo Admin

CVE-2026-55485

·

Publicado

2026-08-28

·

Atualizado

2026-09-10

CVSS v3.1

8.8

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Piccolo Admin versões anteriores a 1.14.0
Description O Piccolo Admin contém uma falha de bypass de autorização e vazamento de informações sensíveis. A função superuser validators() em piccolo admin/endpoints.py utiliza uma lista de negação que bloqueia requisições PUT, PATCH, DELETE e POST para não-superusuários, mas falha ao não bloquear requisições GET. Simultaneamente, a variável SessionsBase.token em piccolo api/session auth/tables.py não está marcada como secreta, fazendo com que os tokens de sessão sejam expostos em texto simples em respostas GET.
Em configurações onde as tabelas Sessions e User são adicionadas ao create admin, um administrador que não seja superusuário pode usar o endpoint GET /api/tables/sessions/ para obter tokens de sessão ativos de outros usuários. Ao replicar o token de um superusuário como o valor do cookie id, um invasor pode personificar um superusuário e elevar permanentemente seus próprios privilégios definindo a variável superuser como true em sua própria linha de conta.
Recommendations Atualize o Piccolo Admin para a versão 1.14.0. Como mitigação temporária, restrinja o acesso às tabelas Sessions e User dentro da configuração create admin para evitar que não-superusuários acessem esses recursos.

Exploit

Correção

LPE

Incorrect Authorization

Improper Privilege Management

Information Disclosure

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-55485
GHSA-2GH4-JMWQ-RR8W
PYSEC-2026-3882

Produtos afetados

Piccolo Admin