PT-2026-3374 · Unknown · Chamilo Lms

·

CVE-2026-1106

·

Publicado

2026-01-18

·

Atualizado

2026-01-18

CVSS v2.0

5.5

Média

VetorAV:N/AC:L/Au:S/C:N/I:P/A:P
Nome do Software Vulnerável e Versões Afetadas Versões do Chamilo LMS até a 2.0.0 Beta 1
Descrição Uma falha de segurança existe no Chamilo LMS que permite acesso remoto não autorizado devido a uma autorização inadequada. O problema está localizado na função deleteLegal do componente Legal Consent Handler, especificamente no arquivo src/CoreBundle/Controller/SocialController.php. A manipulação do argumento userId pode levar a ações não autorizadas. O exploit para este problema foi divulgado publicamente.
Recomendações Versões anteriores a 2.0.0 Beta 1 devem ser utilizadas. Como solução temporária, considere restringir o acesso à função deleteLegal() até que um patch esteja disponível.

Exploit

Correção

Improper Authorization

Incorrect Privilege Assignment

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-1106

Produtos afetados

Chamilo Lms