PT-2026-84817 · Unknown · Open Edx Platform

CVE-2026-53635

·

Publicado

2026-05-13

·

Atualizado

2026-09-02

CVSS v2.0

8.0

Alta

VetorAV:N/AC:L/Au:S/C:P/I:C/A:P
Nome do Software Vulnerável e Versões Afetadas Open edX Platform versões anteriores ao commit 59bb6d6
Description Um usuário autenticado, incluindo aqueles com contas de aluno e sem funções no curso, pode sobrescrever o preço e a moeda do modo de honra de qualquer curso na plataforma. Isso ocorre porque a função de visualização set course mode price() é decorada apenas com @login required e carece de uma verificação de permissão ao nível do curso. Embora o modal de frontend associado tenha sido removido, a rota da URL e a visualização permanecem ativas como um endpoint órfão desprotegido, permitindo a modificação dos preços dos cursos por meio de uma única requisição POST.
Recommendations Atualize o Open edX Platform para o commit 59bb6d6 ou uma versão mais recente.

Exploit

Correção

Missing Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2026-14040
CVE-2026-53635
GHSA-RQQ6-W4PV-7PJV

Produtos afetados

Open Edx Platform