PT-2026-94122 · Pypi · Djust

CVE-2026-61596

·

Publicado

2026-09-16

·

Atualizado

2026-09-17

CVSS v3.1

7.1

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas djust versões anteriores a 1.0.7
Description Existe um problema no mecanismo de autorização por objeto envolvendo as funções get object() e has object permission(). Embora a autorização fosse aplicada nos caminhos de montagem e eventos de WebSocket, ela estava ausente na renderização inicial HTTP GET, na navegação url change de SPA e nas visualizações filhas incorporadas {% live render %}. Isso resulta em uma Referência Direta Insegura a Objeto (IDOR), onde um usuário autenticado pode visualizar ou interagir com objetos para os quais não tem autorização ao carregar a página diretamente, usar a navegação SPA ou compô-la como um filho incorporado. Isso afeta especificamente visualizações com escopo de objeto; visualizações sem uma função get object() personalizada não são impactadas.
Recommendations Atualize o djust para a versão 1.0.7. Não exponha visualizações com escopo de objeto através dos caminhos HTTP GET, url change ou live render até que a atualização seja aplicada.

Exploit

Correção

IDOR

Missing Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-61596
GHSA-C7C5-5J6R-Q957

Produtos afetados

Djust