PT-2026-96208 · Jsherp · Jsherp

·

CVE-2026-94495

·

Publicado

2026-09-21

·

Atualizado

2026-09-21

CVSS v4.0

7.1

Alta

VetorAV:N/AC:L/AT:N/PR:L/UI:N/VC:N/VI:H/VA:L/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas jshERP versões anteriores a 3.7
Descrição Usuários autenticados podem modificar a configuração do sistema do locatário devido à validação inadequada de privilégios de usuário na função updateSystemConfig() dentro do SystemConfigService. Isso permite que atacantes reescrevam ou excluam configurações de todo o locatário, incluindo identidade da empresa, regras de estoque, comportamento de aprovação e configuração de impressão, através do endpoint 'systemConfig'.
Recomendações Atualize o jshERP para a versão 3.7 ou posterior. Como medida de mitigação temporária, restrinja o acesso ao endpoint 'systemConfig' apenas a administradores com altos privilégios.

Exploit

Correção

Missing Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-94495

Produtos afetados

Jsherp