PT-2026-99788 · Apache · Apache Roller

·

CVE-2026-82348

·

Publicado

2026-09-28

·

Atualizado

2026-09-28

CVSS v3.1

7.7

Alta

VetorAV:N/AC:H/PR:L/UI:N/S:C/C:L/I:H/A:L
Nome do Software Vulnerável e Versões Afetadas Apache Roller versão 6.1.5
Description Existe uma falha de bypass de autorização que permite que um usuário autenticado com direitos de autoria em um weblog leia, modifique ou exclua recursos pertencentes a outro weblog. Isso ocorre por meio de buscas baseadas em identificadores não delimitados em instalações multiusuário onde os usuários deveriam estar isolados. Além disso, um usuário com direitos de administrador em seu próprio weblog pode sobrescrever o template Velocity de outro weblog, cujo conteúdo é avaliado quando o weblog vítima é renderizado. Velocity é um mecanismo de template baseado em Java usado para gerar conteúdo dinâmico.
Recommendations Atualize o Apache Roller para a versão 6.1.6 ou posterior.

Correção

IDOR

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-82348

Produtos afetados

Apache Roller