PT-2026-45066 · Unknown · Praisonai-Platform
CVE-2026-47416
·
Publicado
2026-05-29
·
Atualizado
2026-07-21
CVSS v3.1
9.6
Crítica
| Vetor | AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:N |
Nome do Software Vulnerável e Versões Afetadas
praisonai-platform (versões afetadas não especificadas)
Description
Existe uma escalada de privilégios vertical onde um usuário com o nível mais baixo de privilégios pode se promover a proprietário do workspace. O problema ocorre porque o endpoint
PATCH /workspaces/{workspace id}/members/{user id} utiliza uma dependência que assume por padrão a função mínima de membro, falhando em impor privilégios de proprietário ou administrador. Consequentemente, a função update member role() chama MemberService.update role(), que atualiza a variável role sem verificar se o solicitante tem autoridade para atribuir a nova função ou se a nova função é superior à do próprio solicitante. Um invasor pode explorar isso enviando uma requisição para o endpoint afetado com a variável role definida como owner, obtendo controle administrativo total sobre o workspace, incluindo a capacidade de gerenciar membros e modificar configurações do workspace.Recommendations
Atualize o endpoint
PATCH /workspaces/{workspace id}/members/{user id} para exigir a função de proprietário para acesso.
Modifique a função update role() na camada de serviço para verificar se o solicitante possui privilégios de proprietário antes de atualizar a função de um membro.
Restrinja a função update role() para que não atribua uma função superior ao nível de privilégio do próprio solicitante.Exploit
Correção
Missing Authorization
Improper Privilege Management
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Praisonai-Platform