PT-2026-45485 · Unknown · Praisonai-Platform

CVE-2026-47412

·

Publicado

2026-06-01

·

Atualizado

2026-07-21

CVSS v3.1

8.1

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:N/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas praisonai-platform (versões afetadas não especificadas)
Description Existe uma falha de bypass de autorização que permite que qualquer membro de um workspace realize a exclusão destrutiva de todo o workspace. O problema ocorre porque o endpoint DELETE /workspaces/{workspace id} utiliza uma dependência que define por padrão a função mínima como membro, falhando em restringir a ação apenas aos proprietários do workspace. Consequentemente, um usuário com baixos privilégios pode acionar a função delete() na classe WorkspaceService, que apaga irreversivelmente o workspace e todos os recursos associados, incluindo projetos, problemas, comentários, agentes, etiquetas e registros de membros, através de relacionamentos de chave estrangeira em cascata. Esta ação é imediata e não oferece caminho de recuperação ou trilha de auditoria.
Recommendations Restrinja o endpoint DELETE /workspaces/{workspace id} para exigir a função de proprietário, atualizando a dependência para usar min role="owner". Como medida de mitigação temporária, restrinja o acesso ao endpoint DELETE /workspaces/{workspace id} apenas a usuários administrativos confiáveis.

Exploit

Correção

Missing Authorization

Improper Privilege Management

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-47412
GHSA-G8RR-7RJ2-F627
PYSEC-2026-2934

Produtos afetados

Praisonai-Platform