PT-2026-84041 · Sulu · Sulu

CVE-2026-82394

·

Publicado

2026-08-31

·

Atualizado

2026-09-02

CVSS v4.0

5.3

Média

VetorAV:N/AC:L/AT:N/PR:L/UI:N/VC:L/VI:N/VA:N/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas Sulu versões anteriores a 2.6.25 Sulu versões anteriores a 3.0.8
Description Existe um problema no endpoint preview-link e no arquivo src/Sulu/Bundle/PreviewBundle/Application/Manager/PreviewLinkManager.php onde as permissões de VIEW não são aplicadas ao recurso de destino nas funções generate() e revoke() do PreviewLinkManager. Um usuário administrador autenticado que conheça o identificador de um recurso de destino pode criar ou revogar links de visualização para qualquer página, artigo ou snippet, incluindo conteúdos em webspaces ou áreas que o usuário não pode visualizar. Como as URLs de visualização geradas são públicas e resolvem o conteúdo por meio de um token opaco, elas permitem que o usuário ou qualquer pessoa que receba o link leia conteúdo restrito sem autenticação.
Recommendations Atualize o Sulu para a versão 2.6.25 ou posterior. Atualize o Sulu para a versão 3.0.8 ou posterior.

Exploit

Correção

Missing Authorization

Incorrect Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-82394
GHSA-65CV-W493-7VHQ

Produtos afetados

Sulu