PT-2026-86383 · Bookwyrm · Bookwyrm

·

CVE-2026-86112

·

Publicado

2026-09-05

·

Atualizado

2026-09-05

CVSS v3.1

5.4

Média

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:L/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas BookWyrm versões anteriores a 0.9.2
Descrição Atacantes autenticados podem favoritar ou remover dos favoritos status que estão restritos apenas a seguidores ou visibilidade direta, devido a uma falha na validação de permissões de visibilidade do usuário nas visualizações de Favorito e Desfavorito. Ao enviar uma requisição POST para o endpoint de favoritos com um ID de status específico, um atacante pode criar interações não autorizadas, disparar transmissões ActivityPub e enumerar IDs de status privados através da diferenciação de respostas.
Recomendações Atualize o BookWyrm para a versão 0.9.2 ou posterior.

Correção

IDOR

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-86112

Produtos afetados

Bookwyrm