PT-2026-94098 · Avideo · Avideo

·

CVE-2026-92581

·

Publicado

2026-09-16

·

Atualizado

2026-09-16

CVSS v4.0

5.3

Média

VetorAV:N/AC:L/AT:N/PR:L/UI:N/VC:N/VI:L/VA:N/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas AVideo versões anteriores a 29.1
Descrição Atacantes autenticados podem causar uma dessincronização entre os votos armazenados e os contadores porque a função Like:: construct() realiza aritmética de contador em valores de requisição brutos antes de serem validados. Ao enviar parâmetros de curtida do tipo array seguidos de requisições comuns, um atacante pode tornar as contagens de curtidas de vídeos arbitrariamente negativas. Essa corrupção persiste no contador desnormalizado, que é uma cópia redundante de dados usada para melhorar o desempenho de leitura, até que seja reparada manualmente.
Recomendações Atualize para uma versão posterior a 29.0. Como mitigação temporária, restrinja a capacidade dos usuários de enviar parâmetros do tipo array para a funcionalidade de curtidas.

Exploit

Correção

RCE

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-92581
GHSA-HCFP-7HRC-5RVG

Produtos afetados

Avideo