PT-2026-93873 · Concrete Cms+1 · Concrete Cms

·

CVE-2026-85387

·

Publicado

2026-09-16

·

Atualizado

2026-09-21

CVSS v3.1

7.1

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas Concrete CMS versões anteriores a 9.5.4
Description O software reautorizava requisições de API REST OAuth baseando-se apenas no token de portador (bearer token) sem verificar o estado atual da conta associada. O validador de autorização confirmava apenas se o token existia, não havia expirado e não tinha sido explicitamente revogado. Consequentemente, usuários cujas contas foram desativadas, excluídas ou bloqueadas aguardando a redefinição forçada de senha mantiveram acesso total ao endpoint /ccm/api/1.0/* durante a vida útil restante de seus tokens emitidos.
Recommendations Atualize para a versão 9.5.4 ou posterior.

Exploit

Correção

Insufficient Session Expiration

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-85387

Produtos afetados

Concrete Cms