PT-2026-97122 · Photoview · Photoview

·

CVE-2026-96271

·

Publicado

2026-09-23

·

Atualizado

2026-09-23

CVSS v3.1

7.1

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas Photoview versões anteriores a 2.4.1
Descrição Existe uma falha de bypass de autorização na mutação GraphQL shareAlbum. Esta falha permite que usuários autenticados gerem tokens de compartilhamento para álbuns que não lhes pertencem, fornecendo IDs de álbuns arbitrários. Consequentemente, fotos e sub-álbuns ficam expostos a qualquer pessoa que possua o link, e o invasor mantém controle indefinido sobre as configurações do token.
Recomendações Atualize o Photoview para a versão 2.4.1 ou posterior. Como medida de mitigação temporária, restrinja o acesso à mutação GraphQL shareAlbum.

Correção

IDOR

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-96271

Produtos afetados

Photoview