PT-2026-95547 · Unknown · Lubelogger

CVE-2026-62279

·

Publicado

2026-09-18

·

Atualizado

2026-09-22

CVSS v3.1

7.1

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas LubeLogger versões anteriores a 1.6.8
Description Um usuário autenticado pode explorar a ausência de uma verificação de autorização no endpoint DuplicateRecordsToOtherVehicles. Embora o sistema verifique os veículos de destino, ele falha ao chamar a função UserCanEditVehicle() para cada existingRecord.VehicleId ao buscar registros de origem em Controllers/VehicleController.cs. Isso permite que um invasor copie registros de serviço, colisão, atualização, combustível, imposto, suprimento, nota, odômetro, lembrete, plano, inspeção e equipamento pertencentes a outros usuários para um veículo sob seu controle, expondo o conteúdo dos registros e caminhos de anexo.
Recommendations Atualizar para a versão 1.6.8.

Exploit

Correção

IDOR

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-62279
GHSA-3R34-MX83-Q67R

Produtos afetados

Lubelogger