PT-2026-96310 · Unknown · Lamp-Cloud

·

CVE-2026-94536

·

Publicado

2026-09-21

·

Atualizado

2026-09-23

CVSS v3.1

4.3

Média

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas lamp-cloud versões anteriores a 5.10.1
Description Usuários autenticados podem ler as funções e permissões de qualquer funcionário porque a aplicação falha ao validar o parâmetro employeeId no endpoint '/anyone/visible/resource'. Isso permite que atacantes forneçam valores arbitrários de employeeId para enumerar códigos de função, códigos de permissão e árvores completas de roteamento de front-end sem as verificações de autorização adequadas.
Recommendations Atualize o lamp-cloud para uma versão posterior à 5.10.0. Como medida paliativa temporária, restrinja o acesso ao endpoint '/anyone/visible/resource' ou evite o uso do parâmetro employeeId até que a atualização seja aplicada.

Exploit

Correção

IDOR

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-94536

Produtos afetados

Lamp-Cloud