PT-2026-42556 · Unknown · Concrete Cms
Tristan Mandani
·
Publicado
2026-05-21
·
Atualizado
2026-05-22
·
CVE-2026-7886
CVSS v4.0
2.3
Baixa
| Vetor | AV:N/AC:L/AT:P/PR:L/UI:N/VC:L/VI:L/VA:N/SC:N/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
Concrete CMS versões anteriores a 9.5.1
Descrição
Existe uma Referência Direta a Objeto Insegura (IDOR) nos controladores de conversa 'AddMessage' e 'UpdateMessage'. Esses controladores aceitam IDs de anexos de arquivos fornecidos pelo usuário através do parâmetro
attachments[] e carregam arquivos usando a função find(File::class, $attachmentID) sem verificar as permissões por arquivo via canViewFile(). Isso permite que um usuário com permissão para postar em qualquer conversa referencie qualquer arquivo no gerenciador de arquivos do CMS por seu ID sequencial, ignorando o sistema de permissões de arquivos.Recomendações
Atualize para uma versão posterior à 9.5.0.
Configure um local de armazenamento privado fora do webroot para arquivos privados para garantir que as permissões sejam verificadas durante a visualização.
Correção
IDOR
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Concrete Cms