PT-2026-40839 · Drupal · Date Ical
Dave Long
+4
·
Publicado
2026-05-13
·
Atualizado
2026-06-01
·
CVE-2026-8495
CVSS v3.1
9.8
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
Date iCal versões 0.0.0 até 4.0.14
Descrição
Uma falha de autorização no módulo Date iCal, que exporta campos de data de entidades como feeds iCal, permite a navegação forçada (forceful browsing). O módulo não verifica adequadamente o acesso à entidade ou ao campo e não sanitiza corretamente as entradas do usuário durante a geração de feeds iCal. Essas rotas estão acessíveis a todos os usuários anônimos sem a necessidade de configuração.
Recomendações
Atualize para a versão 4.0.15.
Correção
Missing Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Date Ical