PT-2026-95663 · Cordyscrm · Cordyscrm

CVE-2026-76901

·

Publicado

2026-09-18

·

Atualizado

2026-09-18

CVSS v3.1

5.8

Média

VetorAV:N/AC:H/PR:H/UI:N/S:C/C:H/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas CordysCRM versões anteriores a 1.7.4
Descrição Um usuário autenticado com permissões CLUE MANAGEMENT POOL:READ ou CUSTOMER MANAGEMENT POOL:READ pode acessar leads ou contas pertencentes a outros usuários, departamentos ou organizações. Isso ocorre porque o sistema realiza verificações de permissão básicas sem impor o escopo de dados por registro via vinculação de resourceId do CsPermission. Um invasor pode fornecer o id de outro registro para os endpoints '/pool/lead/get/{id}' na função PoolClueController.get ou '/pool/account/get/{id}' na função PoolCustomerController.get para recuperar informações sensíveis, incluindo nomes de contato, números de telefone, atribuição de proprietário e departamento, e valores de campos personalizados.
Recomendações Atualizar para a versão 1.7.4. Evite usar o parâmetro id nos endpoints '/pool/lead/get/{id}' e '/pool/account/get/{id}' para solicitar registros que não pertençam ao usuário atual até que a atualização seja aplicada.

Exploit

Correção

IDOR

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-76901
GHSA-HXP2-5W5P-2GRQ

Produtos afetados

Cordyscrm