PT-2026-96922 · Softaculous · Virtualizor

·

CVE-2026-43643

·

Publicado

2026-09-22

·

Atualizado

2026-09-22

CVSS v3.1

7.5

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas Softaculous Virtualizor versões anteriores a 3.2.9 (Patch 9) Softaculous Virtualizor versão 3.0.0
Description Existe uma falha de bypass de autorização no manipulador do módulo de faturamento. Atacantes remotos não autenticados podem modificar o saldo da conta de qualquer locatário enviando uma requisição POST para o despachante do painel de administração com os parâmetros act e from billing module manipulados. Ao incluir valores arbitrários de uid e balance no campo billing data, um atacante pode disparar um UPDATE parametrizado não autenticado na tabela de usuários, permitindo a manipulação do saldo da conta e a potencial suspensão automatizada de serviços para contas específicas.
Recommendations Atualize o Softaculous Virtualizor para a versão 3.2.9 (Patch 9) ou posterior. Atualize o Softaculous Virtualizor para uma versão posterior à 3.0.0.

Exploit

Correção

Missing Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-43643

Produtos afetados

Virtualizor