PT-2026-93815 · Rengine · Rengine

·

CVE-2026-92570

·

Publicado

2026-09-16

·

Atualizado

2026-09-18

CVSS v4.0

7.1

Alta

VetorAV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas reNgine versões anteriores a 2.2.1
Description Existe uma falha de bypass de autorização no endpoint de API 'GetFileContents'. Este problema permite que qualquer usuário autenticado, incluindo aqueles com funções de Auditor de baixo privilégio, leia arquivos de configuração de ferramentas de reconhecimento integradas, pois o endpoint carece de verificações de permissão baseadas em função. Isso pode levar à exposição de chaves de API de terceiros para serviços como SecurityTrails, Shodan, Censys, VirusTotal, BinaryEdge e Hunter.
Recommendations Atualize para uma versão posterior a 2.2.0. Restrinja o acesso ao endpoint de API 'GetFileContents' para evitar que usuários não autorizados leiam arquivos de configuração.

Exploit

Correção

Missing Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-92570

Produtos afetados

Rengine