PT-2026-99704 · Zhistaredu · Startraining

·

CVE-2026-100878

·

Publicado

2026-09-27

·

Atualizado

2026-09-28

CVSS v2.0

6.5

Média

VetorAV:N/AC:L/Au:S/C:P/I:P/A:P
Nome do Software Vulnerável e Versões Afetadas zhistaredu StarTraining versões anteriores a 3.8.2
Description Existe uma falha de bypass de autorização no endpoint authRole. Um invasor remoto pode manipular os argumentos userId ou roleIds dentro da função SysUser.isAdmin() para ignorar as verificações de segurança.
Recommendations No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade. Restrinja o acesso ao endpoint authRole para minimizar o risco de exploração.

Exploit

IDOR

Improper Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-100878

Produtos afetados

Startraining