PT-2026-44821 · Mautic · Mautic

·

CVE-2026-9808

·

Publicado

2026-05-29

·

Atualizado

2026-07-21

CVSS v3.1

7.1

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas Mautic versões 7.0.0 through 7.1.1
Description Existe uma falha de bypass de autorização nos endpoints da API v2 (utilizando API Platform). Funções configuradas com restrições de escopo de proprietário, como viewown ou editown, não são aplicadas corretamente. Isso permite que usuários autenticados da API com baixos privilégios ignorem os controles de lógica de propriedade para acessar ou modificar recursos de outros usuários, incluindo relatórios, contatos e empresas, ignorando as fronteiras estruturais de locatário e privilégios.
Recommendations Atualize para a versão 7.1.2. Revogue temporariamente as credenciais da API ou restrinja as permissões de acesso para usuários cujas funções dependam do contenimento de permissão de escopo de proprietário.

Exploit

Correção

Incorrect Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-9808
GHSA-2JRW-C95W-H43G

Produtos afetados

Mautic