PT-2026-98848 · Ail+1 · Ail Framework

·

CVE-2026-100177

·

Publicado

2026-09-25

·

Atualizado

2026-09-25

CVSS v4.0

6.3

Média

VetorAV:N/AC:L/AT:N/PR:L/UI:N/VC:N/VI:N/VA:N/SC:H/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas AIL Framework (versões afetadas não especificadas)
Description A API de criação de tarefas do crawler 'api add crawler task' contém uma verificação de autorização insuficiente quando um usuário fornece um UUID de cookiejar para uma tarefa de crawler única ou agendada. O sistema falha ao validar os limites organizacionais ou a função do usuário solicitante. Especificamente, se o nível de acesso do cookiejar não for 0, nenhuma verificação de acesso é realizada; se for 0, o sistema apenas compara o ID do usuário proprietário com o ID do usuário solicitante. Um usuário autenticado com a capacidade de criar tarefas de crawler que conheça ou adivinhe um UUID de cookiejar válido de outra organização pode forçar o crawler a usar os cookies armazenados dessa organização, como tokens de sessão e credenciais de autenticação, levando à exfiltração de dados de sessão.
Recommendations No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.

Exploit

IDOR

RCE

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-100177

Produtos afetados

Ail Framework