PT-2026-98240 · Docmost · Docmost
CVE-2026-52853
·
Publicado
2026-09-24
·
Atualizado
2026-09-24
CVSS v3.1
5.2
Média
| Vetor | AV:N/AC:L/PR:H/UI:R/S:U/C:H/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
Docmost versões anteriores a 0.90.1
Description
Um ADMIN de workspace autenticado pode explorar o fluxo de convite do workspace para convidar um endereço de e-mail externo e atribuir a ele a função de OWNER. Isso ocorre porque o teto de função não impede que usuários ADMIN concedam privilégios superiores aos seus próprios. Quando o convite é aceito, a nova conta recebe permissões de nível OWNER, permitindo que o ADMIN crie uma conta OWNER de backdoor ou promova um usuário externo cúmplice ao nível de privilégio mais alto do workspace.
Recommendations
Atualizar para a versão 0.90.1.
Exploit
Correção
LPE
Improper Privilege Management
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Docmost