PT-2026-45066 · Unknown · Praisonai-Platform

CVE-2026-47416

·

Publicado

2026-05-29

·

Atualizado

2026-07-21

CVSS v3.1

9.6

Crítica

VetorAV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas praisonai-platform (versões afetadas não especificadas)
Description Existe uma escalada de privilégios vertical onde um usuário com o nível mais baixo de privilégios pode se promover a proprietário do workspace. O problema ocorre porque o endpoint PATCH /workspaces/{workspace id}/members/{user id} utiliza uma dependência que assume por padrão a função mínima de membro, falhando em impor privilégios de proprietário ou administrador. Consequentemente, a função update member role() chama MemberService.update role(), que atualiza a variável role sem verificar se o solicitante tem autoridade para atribuir a nova função ou se a nova função é superior à do próprio solicitante. Um invasor pode explorar isso enviando uma requisição para o endpoint afetado com a variável role definida como owner, obtendo controle administrativo total sobre o workspace, incluindo a capacidade de gerenciar membros e modificar configurações do workspace.
Recommendations Atualize o endpoint PATCH /workspaces/{workspace id}/members/{user id} para exigir a função de proprietário para acesso. Modifique a função update role() na camada de serviço para verificar se o solicitante possui privilégios de proprietário antes de atualizar a função de um membro. Restrinja a função update role() para que não atribua uma função superior ao nível de privilégio do próprio solicitante.

Exploit

Correção

Missing Authorization

Improper Privilege Management

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-47416
GHSA-C2M8-4GCG-V22G
PYSEC-2026-481

Produtos afetados

Praisonai-Platform