PT-2026-93700 · Yshop-Crm · Yshop-Crm

·

CVE-2026-92456

·

Publicado

2026-09-16

·

Atualizado

2026-09-23

CVSS v3.1

7.1

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:N/I:H/A:L
Nome do Software Vulnerável e Versões Afetadas yshop-crm versões anteriores a 2.1.4
Description A falha na aplicação de autorização nos endpoints 'saveRedisSet' e 'getRedisSet' no CrmCustomerController permite que qualquer usuário autenticado do back-office leia e modifique a política de alocação de leads e a política de reciclagem automática de clientes de toda a instalação. Ao manipular chaves compartilhadas do Redis que controlam o comportamento de reciclagem automática de clientes, um invasor pode causar a exclusão em massa de dados de clientes, desativar a reciclagem de leads ou bloquear a criação de clientes em toda a implantação.
Recommendations Atualize o yshop-crm para a versão 2.1.4 ou posterior. Como medida de mitigação temporária, restrinja o acesso aos endpoints 'saveRedisSet' e 'getRedisSet' no CrmCustomerController.

Exploit

Correção

Missing Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-92456

Produtos afetados

Yshop-Crm