PT-2026-2979 · Drupal+3 · Role Delegation+1

·

CVE-2026-0945

·

Publicado

2026-01-14

·

Atualizado

2026-02-11

CVSS v3.1

8.8

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Drupal Role Delegation versões 1.3.0 a 1.4.9
Descrição Existe uma vulnerabilidade de escalada de privilégios no módulo Role Delegation. O módulo permite que administradores do site concedam a determinadas funções a autoridade para atribuir funções selecionadas a usuários, sem necessitar da permissão 'administer permissions'. Uma vulnerabilidade permite que um usuário com a capacidade de delegar uma função também atribua a função de administrador, inclusive à própria conta de usuário. Isso é possível quando o módulo é utilizado em conjunto com o módulo Views Bulk Operations e um atacante tem acesso a uma visualização de usuários com o módulo Views Bulk Operations ativado.
Recomendações Atualize para a versão 1.5.0 ou posterior do Role Delegation.

Exploit

Correção

LPE

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-0945
DRUPAL-CONTRIB-2026-002

Produtos afetados

Role Delegation
Drupal/Role Delegation