PT-2026-97860 · Unknown · Lasuite Doc

CVE-2026-76907

·

Publicado

2026-09-24

·

Atualizado

2026-09-24

CVSS v3.1

6.5

Média

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas LaSuite Doc versões 4.8.2 through 5.3.x
Description Existe um problema na plataforma colaborativa de notas, wiki e documentação onde o endpoint "/api/v1.0/documents/search/" aceita caminhos de documentos sequenciais de sete dígitos para delimitar pesquisas descendentes sem exigir o UUID público do documento. Um chamador não autenticado pode enviar uma consulta de pesquisa vazia e iterar valores de caminho previsíveis para enumerar subárvores de documentos públicos, expondo identificadores de documentos, títulos, dados do criador, carimbos de data/hora e metadados da árvore. Esses identificadores podem então ser usados através de endpoints de documentos públicos para recuperar o conteúdo. Além disso, a diferença entre as respostas 403 Forbidden e 404 Not Found permite que um invasor verifique se um caminho presumido existe. Usuários autenticados podem similarmente descobrir documentos dentro de seu alcance de link autenticado, embora documentos restritos permaneçam protegidos.
Recommendations Atualizar para a versão 5.4.0.

Exploit

Correção

IDOR

Information Disclosure

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-76907
GHSA-P8V2-WJJ3-3J9W

Produtos afetados

Lasuite Doc