PT-2026-95158 · Wegia · Wegia

·

CVE-2026-54671

·

Publicado

2026-09-17

·

Atualizado

2026-09-17

CVSS v3.1

8.8

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas WeGIA versões anteriores a 3.8.5
Description Existe uma falha de bypass de autorização onde o software mapeia o InternoControle para um array de recursos vazio no endpoint 'web/controle/control.php'. A função verificarPermissao() em 'web/dao/MiddlewareDAO.php' trata incorretamente esse array vazio como acesso incondicional para todos os usuários autenticados. Consequentemente, as funções listarUm(), alterar() e excluir() em 'web/controle/InternoControle.php' processam as variáveis id ou idInterno controladas pelo usuário sem verificar a propriedade. Isso permite que usuários com baixos privilégios leiam, modifiquem ou excluam registros de outras pessoas, expondo potencialmente informações pessoais, de identidade, endereço, médicas e familiares.
Recommendations Atualizar para a versão 3.8.5.

Exploit

Correção

IDOR

Missing Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-54671
GHSA-CHPQ-HC43-6MHW

Produtos afetados

Wegia