PT-2026-44821 · Mautic · Mautic
CVSS v3.1
7.1
Alta
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
Mautic versões 7.0.0 through 7.1.1
Description
Existe uma falha de bypass de autorização nos endpoints da API v2 (utilizando API Platform). Funções configuradas com restrições de escopo de proprietário, como
viewown ou editown, não são aplicadas corretamente. Isso permite que usuários autenticados da API com baixos privilégios ignorem os controles de lógica de propriedade para acessar ou modificar recursos de outros usuários, incluindo relatórios, contatos e empresas, ignorando as fronteiras estruturais de locatário e privilégios.Recommendations
Atualize para a versão 7.1.2.
Revogue temporariamente as credenciais da API ou restrinja as permissões de acesso para usuários cujas funções dependam do contenimento de permissão de escopo de proprietário.
Exploit
Correção
Incorrect Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Mautic