Daytona · Daytona · CVE-2026-54322
**Nome do Software Vulnerável e Versões Afetadas**
Daytona versões anteriores a 0.185.0
**Descrição**
Os endpoints de atualização e exclusão de funções de organização autorizavam o chamador como proprietário da organização no caminho da solicitação, mas alteravam a função de destino usando apenas seu identificador, sem verificar se a função pertencia a essa organização. Isso resulta em um controle de acesso quebrado entre locatários (IDOR - Insecure Direct Object Reference), onde um usuário autenticado que possua qualquer organização poderia modificar permissões ou excluir uma função pertencente a uma organização diferente, caso o identificador da função seja conhecido. Um invasor poderia sobrescrever o nome e o conjunto de permissões de uma função de destino para escalar ou remover privilégios, excluir a função ou observar o conjunto de permissões atual por meio da resposta de atualização.
**Recomendações**
Atualizar para a versão 0.185.0.