PT-2026-94121 · Pypi+1 · Djust+1

CVE-2026-61594

·

Publicado

2026-09-16

·

Atualizado

2026-09-17

CVSS v3.1

9.1

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas djust versões anteriores a 1.0.7
Description O transporte live WebSocket autoriza a montagem utilizando a função check view auth em vez da cadeia padrão View.dispatch() do Django. Isso faz com que os mecanismos de autorização padrão do Django—como LoginRequiredMixin, PermissionRequiredMixin, UserPassesTestMixin, @method decorator(login required, name="dispatch") e guardas dispatch() personalizados—assim como o controle de staff da extensão admin do djust, sejam ignorados em conexões WebSocket. Embora esses controles sejam aplicados durante a requisição HTTP GET inicial, eles não são aplicados ao transporte WebSocket, onde fluem os eventos e o estado. Consequentemente, um cliente anônimo ou com privilégios insuficientes pode estabelecer uma conexão WebSocket para montar views, incluindo funções administrativas de listagem, criação, alteração e exclusão, e disparar seus respectivos manipuladores.
Recommendations Atualize o djust para a versão 1.0.7. Como solução temporária, proteja as views utilizando os atributos login required, permission required ou check permissions do djust em vez de mixins ou decoradores exclusivos de HTTP.

Exploit

Correção

Missing Authentication

Missing Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-61594
GHSA-XHHM-F6HP-2QWJ

Produtos afetados

Django
Djust