PT-2026-97501 · Formie · Formie

CVE-2026-76087

·

Publicado

2026-09-23

·

Atualizado

2026-09-24

CVSS v3.1

8.2

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:L/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas Formie versões anteriores a 2.2.23 Formie versões anteriores a 3.1.31
Description O endpoint anônimo 'formie/submissions/submit' na função SubmissionsController::actionSubmit confia em um submissionId fornecido pelo cliente ao carregar envios incompletos. Isso ocorre sem vinculação de sessão, validação de propriedade ou um submissionEditToken válido. Um invasor não autenticado pode enumerar IDs sequenciais para sobrescrever ou sequestrar o envio em andamento de outro usuário em formulários de várias páginas ou com a função de salvar para depois. Os dados modificados podem então ser persistidos e encaminhados por meio de notificações ou integrações quando o envio for concluído. Envios finalizados não são afetados.
Recommendations Atualize para a versão 2.2.23. Atualize para a versão 3.1.31. Como medida de mitigação temporária, desative formulários de várias páginas ou o recurso de salvar para depois para reduzir a exposição.

Exploit

Correção

IDOR

Missing Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-76087
GHSA-584P-F93J-WPGC

Produtos afetados

Formie