PT-2026-84292 · Cleo · Cleo Harmony

·

CVE-2026-84115

·

Publicado

2026-05-15

·

Atualizado

2026-09-07

CVSS v3.1

8.3

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:C/C:L/I:L/A:L
Nome do Software Vulnerável e Versões Afetadas Cleo Harmony versões 5.8.1.0 a 5.8.1.10
Description Existe um problema no manipulador de tokens de atualização JWT (JSON Web Token) no endpoint /api/connections. Um invasor remoto pode manipular o argumento Bearer nos cabeçalhos HTTP para ignorar os controles de autorização e causar um gerenciamento inadequado de privilégios, potencialmente elevando seus privilégios para níveis administrativos. Esta falha permite o acesso não autorizado a funcionalidades protegidas e sistemas externos integrados. A vulnerabilidade foi reproduzida por pesquisadores e um exploit está disponível publicamente.
Recommendations Atualize o Cleo Harmony para a versão 5.8.1.11. Restrinja o acesso ao endpoint /api/connections a redes confiáveis para minimizar o risco de exploração.

Exploit

Correção

LPE

Incorrect Privilege Assignment

Improper Privilege Management

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2026-14239
CVE-2026-84115

Produtos afetados

Cleo Harmony