PT-2026-84041 · Sulu · Sulu
CVE-2026-82394
·
Publicado
2026-08-31
·
Atualizado
2026-09-02
CVSS v4.0
5.3
Média
| Vetor | AV:N/AC:L/AT:N/PR:L/UI:N/VC:L/VI:N/VA:N/SC:N/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
Sulu versões anteriores a 2.6.25
Sulu versões anteriores a 3.0.8
Description
Existe um problema no endpoint preview-link e no arquivo
src/Sulu/Bundle/PreviewBundle/Application/Manager/PreviewLinkManager.php onde as permissões de VIEW não são aplicadas ao recurso de destino nas funções generate() e revoke() do PreviewLinkManager. Um usuário administrador autenticado que conheça o identificador de um recurso de destino pode criar ou revogar links de visualização para qualquer página, artigo ou snippet, incluindo conteúdos em webspaces ou áreas que o usuário não pode visualizar. Como as URLs de visualização geradas são públicas e resolvem o conteúdo por meio de um token opaco, elas permitem que o usuário ou qualquer pessoa que receba o link leia conteúdo restrito sem autenticação.Recommendations
Atualize o Sulu para a versão 2.6.25 ou posterior.
Atualize o Sulu para a versão 3.0.8 ou posterior.
Exploit
Correção
Missing Authorization
Incorrect Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Sulu