PT-2026-39716 · Bitwarden · Bitwarden Server

Sanjok Karki

·

Publicado

2026-05-11

·

Atualizado

2026-05-16

·

CVE-2026-43639

CVSS v3.1

9.1

Crítica

VetorAV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Bitwarden Server versões anteriores a 2026.4.0
Descrição Uma falha de autorização ausente permite que um usuário de serviço de provedor adicione uma organização arbitrária ao seu provedor. Isso é possível por meio do endpoint 'POST /providers/{providerId}/clients/existing', onde a variável providerId é utilizada. A exploração bem-sucedida pode resultar na tomada de controle da organização alvo. Este problema afeta especificamente instalações em Nuvem, pois o endpoint é restrito e não está disponível em ambientes auto-hospedados.
Recomendações Atualize para a versão 2026.4.0 ou posterior.

Exploit

Correção

Missing Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-43639

Produtos afetados

Bitwarden Server