Payloadcms · Pyload · CVE-2026-25574
**Nome do Software Vulnerável e Versões Afetadas**
Versões do Payload anteriores a 3.74.0
**Descrição**
O Payload é um sistema de gerenciamento de conteúdo headless. Existe uma Referência Insegura Direta a Objetos (IDOR) entre coleções na coleção interna `payload-preferences`. Em ambientes com múltiplas coleções de autenticação que utilizam Postgres ou SQLite com IDs seriais/autoincremento padrão, usuários autenticados de uma coleção de autenticação podem ler e excluir preferências pertencentes a usuários em diferentes coleções de autenticação quando seus IDs numéricos colidem. A vulnerabilidade afeta usuários se múltiplas coleções de autenticação estiverem configuradas, um adaptador de banco de dados Postgres ou SQLite com IDs seriais/autoincremento for utilizado e usuários em diferentes coleções de autenticação tiverem o mesmo ID numérico. O problema não afeta usuários que utilizam o adaptador `@payloadcms/db-mongodb`, ambientes com coleção única de autenticação ou Postgres/SQLite com `idType: 'uuid'`.
**Recomendações**
Atualize para a versão 3.74.0 ou posterior.