PT-2026-98240 · Docmost · Docmost

CVE-2026-52853

·

Publicado

2026-09-24

·

Atualizado

2026-09-24

CVSS v3.1

5.2

Média

VetorAV:N/AC:L/PR:H/UI:R/S:U/C:H/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas Docmost versões anteriores a 0.90.1
Description Um ADMIN de workspace autenticado pode explorar o fluxo de convite do workspace para convidar um endereço de e-mail externo e atribuir a ele a função de OWNER. Isso ocorre porque o teto de função não impede que usuários ADMIN concedam privilégios superiores aos seus próprios. Quando o convite é aceito, a nova conta recebe permissões de nível OWNER, permitindo que o ADMIN crie uma conta OWNER de backdoor ou promova um usuário externo cúmplice ao nível de privilégio mais alto do workspace.
Recommendations Atualizar para a versão 0.90.1.

Exploit

Correção

LPE

Improper Privilege Management

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-52853
GHSA-84FX-MVQX-P5GX

Produtos afetados

Docmost