PT-2026-99275 · Clawhub · Clawhub
CVE-2026-100604
·
Publicado
2026-09-26
·
Atualizado
2026-09-28
CVSS v3.1
5.4
Média
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:L/A:L |
Nome do Software Vulnerável e Versões Afetadas
ClawHub versões anteriores a 8c2de6c506bb4efabe3f0c2ffb8370b9e23d4650
Description
Um problema de autorização incorreta existe no backend da aplicação, onde habilidades de propriedade de uma organização retêm o
ownerUserId do publicador original. Como as verificações de autorização de transferência e ciclo de vida confiam nesse usuário histórico antes de verificar os privilégios atuais da organização, um usuário autenticado que publicou originalmente uma habilidade pode transferi-la, excluí-la ou restaurá-la. Isso permite que o usuário mantenha o controle sobre o nome confiável e o histórico da habilidade, mesmo após seus privilégios na organização terem sido revogados ou reduzidos.Recommendations
Atualize para a revisão 8c2de6c506bb4efabe3f0c2ffb8370b9e23d4650 ou uma descendente posterior.
Exploit
Correção
Incorrect Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Clawhub