PT-2026-42556 · Unknown · Concrete Cms

Tristan Mandani

·

Publicado

2026-05-21

·

Atualizado

2026-05-22

·

CVE-2026-7886

CVSS v4.0

2.3

Baixa

VetorAV:N/AC:L/AT:P/PR:L/UI:N/VC:L/VI:L/VA:N/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas Concrete CMS versões anteriores a 9.5.1
Descrição Existe uma Referência Direta a Objeto Insegura (IDOR) nos controladores de conversa 'AddMessage' e 'UpdateMessage'. Esses controladores aceitam IDs de anexos de arquivos fornecidos pelo usuário através do parâmetro attachments[] e carregam arquivos usando a função find(File::class, $attachmentID) sem verificar as permissões por arquivo via canViewFile(). Isso permite que um usuário com permissão para postar em qualquer conversa referencie qualquer arquivo no gerenciador de arquivos do CMS por seu ID sequencial, ignorando o sistema de permissões de arquivos.
Recomendações Atualize para uma versão posterior à 9.5.0. Configure um local de armazenamento privado fora do webroot para arquivos privados para garantir que as permissões sejam verificadas durante a visualização.

Correção

IDOR

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-7886

Produtos afetados

Concrete Cms