PT-2026-45059 · Unknown · Praisonai-Platform

CVE-2026-47405

·

Publicado

2026-05-29

·

Atualizado

2026-07-13

CVSS v3.1

8.8

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas praisonai-platform versão 0.1.2
Description Uma falha de controle de acesso permite que um membro de espaço de trabalho autenticado com baixos privilégios realize uma escalada de privilégios vertical e assuma o controle total de um espaço de trabalho. O problema originou-se na função require workspace member() em praisonai platform/api/deps.py, que define a variável min role como member por padrão. Consequentemente, rotas administrativas que deveriam exigir as funções admin ou owner estão acessíveis a qualquer membro.
Um invasor pode explorar isso visando os seguintes endpoints de API:
  • 'PATCH /workspaces/{workspace id}'
  • 'DELETE /workspaces/{workspace id}'
  • 'POST /workspaces/{workspace id}/members'
  • 'PATCH /workspaces/{workspace id}/members/{user id}'
  • 'DELETE /workspaces/{workspace id}/members/{user id}'
Ao manipular a variável role nessas requisições, um membro pode promover a si mesmo a owner, adicionar outros usuários não autorizados como administradores ou remover proprietários legítimos do espaço de trabalho.
Recommendations No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.

Missing Authorization

Improper Access Control

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-47405
GHSA-H37G-4H4P-9X97
PYSEC-2026-2936

Produtos afetados

Praisonai-Platform