PT-2026-94094 · Avideo · Avideo

·

CVE-2026-92577

·

Publicado

2026-09-16

·

Atualizado

2026-09-16

CVSS v4.0

8.7

Alta

VetorAV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas AVideo versões anteriores a 29.1
Descrição Existe um controle de acesso quebrado no ramo clean title do endpoint de API 'get api video'. Esta falha permite que chamadores anônimos ignorem restrições de grupo ao consultar vídeos através de seu slug público, resultando na divulgação não autorizada de Informações de Identificação Pessoal (PII) do proprietário do vídeo. Os campos sensíveis expostos incluem e-mail, telefone, endereço, data de nascimento e status de administrador.
Recomendações Atualize para uma versão posterior à 29.0. Como medida de mitigação temporária, restrinja o acesso ao endpoint de API 'get api video'.

Exploit

Correção

IDOR

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-92577
GHSA-W59H-5R8W-686R

Produtos afetados

Avideo