PT-2026-91938 · Casdoor · Casdoor

·

CVE-2026-91998

·

Publicado

2026-09-15

·

Atualizado

2026-09-18

CVSS v3.1

9.9

Crítica

VetorAV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Casdoor versões anteriores a 4.4.1
Description Existe uma falha de bypass de autorização no endpoint '/api/mcp'. Atacantes que possuam um clientId e clientSecret válidos de qualquer aplicação única podem obter acesso irrestrito à administração de usuários em todas as organizações. Isso permite a enumeração de registros de usuários, incluindo endereços de e-mail e salts de senha, bem como a capacidade de criar contas de administrador, modificar usuários ou excluí-los.
Recommendations Atualize o Casdoor para a versão 4.4.1 ou posterior. Como medida de mitigação temporária, restrinja o acesso ao endpoint '/api/mcp'.

Exploit

Correção

Incorrect Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-91998

Produtos afetados

Casdoor