PT-2026-83243 · Unknown · Piccolo Admin
CVE-2026-55485
·
Publicado
2026-08-28
·
Atualizado
2026-09-10
CVSS v3.1
8.8
Alta
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
Piccolo Admin versões anteriores a 1.14.0
Description
O Piccolo Admin contém uma falha de bypass de autorização e vazamento de informações sensíveis. A função
superuser validators() em piccolo admin/endpoints.py utiliza uma lista de negação que bloqueia requisições PUT, PATCH, DELETE e POST para não-superusuários, mas falha ao não bloquear requisições GET. Simultaneamente, a variável SessionsBase.token em piccolo api/session auth/tables.py não está marcada como secreta, fazendo com que os tokens de sessão sejam expostos em texto simples em respostas GET.Em configurações onde as tabelas
Sessions e User são adicionadas ao create admin, um administrador que não seja superusuário pode usar o endpoint GET /api/tables/sessions/ para obter tokens de sessão ativos de outros usuários. Ao replicar o token de um superusuário como o valor do cookie id, um invasor pode personificar um superusuário e elevar permanentemente seus próprios privilégios definindo a variável superuser como true em sua própria linha de conta.Recommendations
Atualize o Piccolo Admin para a versão 1.14.0.
Como mitigação temporária, restrinja o acesso às tabelas
Sessions e User dentro da configuração create admin para evitar que não-superusuários acessem esses recursos.Exploit
Correção
LPE
Incorrect Authorization
Improper Privilege Management
Information Disclosure
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Piccolo Admin