PT-2026-95664 · Cordyscrm · Cordyscrm

CVE-2026-76902

·

Publicado

2026-09-18

·

Atualizado

2026-09-27

CVSS v3.1

5.0

Média

VetorAV:N/AC:H/PR:N/UI:R/S:U/C:L/I:L/A:L
Nome do Software Vulnerável e Versões Afetadas CordysCRM versões anteriores a 1.7.4
Description O ShiroFilter configura os endpoints '/attachment/preview/{id}' e '/pic/preview/{id}' como anônimos. Ambas as rotas chamam a função getResource() no AttachmentService, que realiza uma busca por chave primária sem verificar a propriedade, organização ou permissões. Um chamador não autenticado pode baixar arquivos enviados por usuários de outras organizações ao adivinhar ou observar um id gerado pelo IDGenerator.nextStr, pois o id da organização armazenado é usado apenas para localizar o arquivo, e não para autorizar o chamador.
Recommendations Atualizar para a versão 1.7.4.

Exploit

Correção

Missing Authorization

Missing Authentication

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-76902
GHSA-93P7-J9R5-JC7Q

Produtos afetados

Cordyscrm