PT-2026-83750 · Tooljet · Tooljet

·

CVE-2026-82873

·

Publicado

2026-08-31

·

Atualizado

2026-09-01

CVSS v3.1

5.0

Média

VetorAV:N/AC:L/PR:L/UI:N/S:C/C:L/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas ToolJet versões anteriores a 3.0.0-ee-beta.2
Description Existe uma falha de bypass de autorização no endpoint 'POST /api/v2/resources/export'. Usuários autenticados podem expor esquemas de tabela do TooljetDB entre limites de workspace ou exportar definições de aplicativos ignorando permissões granulares. Isso é feito fornecendo um parâmetro organization id no corpo da requisição para acessar esquemas de outros workspaces ou exportar definições de aplicativos restritos dentro de seu próprio workspace.
Recommendations Atualize o ToolJet para uma versão posterior a 3.0.0-ee-beta.2. Como medida de mitigação temporária, restrinja o acesso ao endpoint 'POST /api/v2/resources/export'.

Exploit

Correção

IDOR

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-82873

Produtos afetados

Tooljet