PT-2026-96183 · Homebox · Homebox

CVE-2026-48826

·

Publicado

2026-09-21

·

Atualizado

2026-09-21

CVSS v3.1

8.1

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:N/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas HomeBox versões anteriores a 0.26.0
Description Uma falha de autorização existe na função HandleWipeInventory() dentro do arquivo backend/app/api/handlers/v1/v1 ctrl actions.go. O sistema autoriza o endpoint 'POST /v1/actions/wipe-inventory' utilizando um valor global ctx.User.IsOwner em vez de verificar a função do chamador dentro do grupo ativo especificado pelo cabeçalho de requisição X-Tenant. Como qualquer usuário que cria seu próprio grupo recebe o valor de proprietário global, ele pode usar o cabeçalho X-Tenant para selecionar outro grupo do qual seja membro e excluir permanentemente todo o seu inventário.
Recommendations Atualizar para a versão 0.26.0.

Exploit

Correção

IDOR

Improper Privilege Management

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-48826
GHSA-559J-7W3W-4FR7

Produtos afetados

Homebox