PT-2026-97339 · Unknown · Invoiceshelf

CVE-2026-55610

·

Publicado

2026-09-23

·

Atualizado

2026-09-23

CVSS v3.1

8.7

Alta

VetorAV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas InvoiceShelf versões anteriores a 2.4.1
Descrição Em instalações de múltiplas empresas, um usuário com privilégios de Proprietário em uma empresa pode ler e sobrescrever qualquer conta de usuário em qualquer outra empresa na mesma instalação. Isso ocorre porque o endpoint GET/PUT /api/v1/users/{user} resolve o usuário alvo por uma chave primária global, e a função UserPolicy verifica apenas se o solicitante é proprietário de sua própria empresa de cabeçalho, sem confirmar se o usuário alvo pertence a essa mesma empresa. Essa falha permite a divulgação de dados de usuários entre locatários e a tomada total de controle da conta por meio da sobrescrita de e-mail e senha ou reatribuição de empresa.
Recomendações Atualizar para a versão 2.4.1.

Exploit

Correção

IDOR

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-55610
GHSA-VGX6-6CQR-M8QR

Produtos afetados

Invoiceshelf