PT-2026-97344 · Unknown · Webcon Bps

·

CVE-2026-92419

·

Publicado

2026-09-23

·

Atualizado

2026-09-23

CVSS v4.0

5.3

Média

VetorAV:N/AC:L/AT:N/PR:L/UI:N/VC:L/VI:N/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X
Nome do Software Vulnerável e Versões Afetadas WEBCON BPS versões anteriores a 2025.2.1.177 WEBCON BPS versões anteriores a 2026.1.1.20
Description Existe uma Referência Direta Insegura a Objetos (IDOR) no endpoint '/api/vacations/{path}'. A API do gráfico de férias Gantt não valida se o usuário solicitante está autorizado a acessar os dados dos usuários especificados no parâmetro selectedPeople. Um invasor autenticado pode fornecer logins de usuários arbitrários no parâmetro selectedPeople para visualizar as escalas de férias de outros funcionários, incluindo gerentes e equipes de outros escritórios, ignorando as restrições de lógica de negócio e resultando na divulgação não autorizada de informações confidenciais de agendamento.
Recommendations Atualize para a versão 2025.2.1.177. Atualize para a versão 2026.1.1.20. Como medida de mitigação temporária, restrinja o acesso ao endpoint '/api/vacations/{path}' ou evite o uso do parâmetro selectedPeople até que as atualizações sejam aplicadas.

Correção

IDOR

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-92419

Produtos afetados

Webcon Bps