PT-2026-95090 · Unknown · Openreception

·

CVE-2026-54460

·

Publicado

2026-09-17

·

Atualizado

2026-09-17

CVSS v3.1

9.8

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas OpenReception versões anteriores a 1.1.1
Description Existe uma falha de bypass de autenticação onde o endpoint "POST /api/auth/passkeys" aceita um userId e uma passkey sem exigir uma sessão autenticada. O sistema não chama a função WebAuthnService.verifyRegistration() e não vincula o registro ao locals.user.id. Um invasor não autenticado que possua o ID público do tenant e o e-mail de um membro da equipe pode usar o endpoint "GET /api/tenants/[id]/appointments/staff-public-keys" para encontrar valores candidatos de userId. Ao utilizar UserService.addAdditionalPasskey() para armazenar uma chave pública controlada e tentar realizar o login, o invasor pode identificar o userId correto e criar uma sessão de STAFF. Isso permite o acesso não autorizado a dados do tenant e a possível tomada de controle de contas TENANT ADMIN, o que pode levar à modificação ou exclusão de recursos do tenant e compartilhamentos de chaves, tornando os dados de agendamento permanentemente indecifráveis.
Recommendations Atualizar para a versão 1.1.1.

Exploit

Correção

Missing Authentication

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-54460
GHSA-G233-M625-M3PC

Produtos afetados

Openreception