PT-2026-40432 · Wiki.Js · Wiki.Js

Tuannq2299

·

Publicado

2026-05-12

·

Atualizado

2026-05-12

·

CVE-2026-44224

CVSS v3.1

8.8

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Wiki.js versões anteriores a 2.5.313
Descrição A mutação GraphQL users.update permite a aplicação de um array groups arbitrário diretamente no banco de dados sem validar os IDs de grupo fornecidos. O resolver passa os argumentos para o modelo sem verificações de propriedade ou restrições sobre as atribuições de grupo. Um usuário com permissões manage:users, tipicamente atribuídas a moderadores, pode se autoatribuir ao grupo de Administradores definindo groups:[1]. Após a reautenticação, o JSON Web Token (JWT) resultante—um meio compacto e seguro para URLs de representar reivindicações a serem transferidas entre duas partes—carrega a permissão manage:system, concedendo acesso total de administrador do site.
Recomendações Atualizar para a versão 2.5.313.

Exploit

Correção

Improper Privilege Management

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-44224

Produtos afetados

Wiki.Js