PT-2026-94380 · Umbraco · Umbraco

·

CVE-2026-69197

·

Publicado

2026-09-17

·

Atualizado

2026-09-17

CVSS v4.0

8.7

Alta

VetorAV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas Umbraco versões anteriores a 13.15.1 Umbraco versões anteriores a 17.5.3 Umbraco versões anteriores a 18.0.2
Description A Content Delivery API não aplica as verificações de acesso de membros e acesso público a nós referenciados serializados por meio de propriedades Content Picker ou Multi-Node Tree Picker, incluindo seletores aninhados em blocos de Block List, Block Grid ou Rich Text Editor. Embora as solicitações diretas para nós protegidos sejam corretamente bloqueadas, um chamador não autorizado pode recuperar o nome, a rota e o id de um nó protegido através de um nó de referência não protegido. Ao utilizar o parâmetro ?expand, o chamador pode recuperar os valores completos das propriedades do nó protegido. Este bypass ocorre independentemente de a API estar publicamente acessível via DeliveryApi:PublicAccess ou protegida por uma chave de API da organização. Além disso, os caminhos RequestContextOutputExpansionStrategyV2 e ElementOnlyOutputExpansionStrategy ignoram as restrições baseadas em aliases de tipos de conteúdo permitidos ou proibidos para conteúdo referenciado. Isso resulta na exposição de conteúdo confidencial restrito a membros, como preços, documentos internos ou artigos fechados.
Recommendations Atualize para a versão 13.15.1 ou superior. Atualize para a versão 17.5.3 ou superior. Atualize para a versão 18.0.2 ou superior.

Exploit

Correção

Missing Authorization

Information Disclosure

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-69197
GHSA-WR57-HQMP-FGVH

Produtos afetados

Umbraco