PT-2026-45485 · Unknown · Praisonai-Platform
CVE-2026-47412
·
Publicado
2026-06-01
·
Atualizado
2026-07-21
CVSS v3.1
8.1
Alta
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
praisonai-platform (versões afetadas não especificadas)
Description
Existe uma falha de bypass de autorização que permite que qualquer membro de um workspace realize a exclusão destrutiva de todo o workspace. O problema ocorre porque o endpoint
DELETE /workspaces/{workspace id} utiliza uma dependência que define por padrão a função mínima como membro, falhando em restringir a ação apenas aos proprietários do workspace. Consequentemente, um usuário com baixos privilégios pode acionar a função delete() na classe WorkspaceService, que apaga irreversivelmente o workspace e todos os recursos associados, incluindo projetos, problemas, comentários, agentes, etiquetas e registros de membros, através de relacionamentos de chave estrangeira em cascata. Esta ação é imediata e não oferece caminho de recuperação ou trilha de auditoria.Recommendations
Restrinja o endpoint
DELETE /workspaces/{workspace id} para exigir a função de proprietário, atualizando a dependência para usar min role="owner".
Como medida de mitigação temporária, restrinja o acesso ao endpoint DELETE /workspaces/{workspace id} apenas a usuários administrativos confiáveis.Exploit
Correção
Missing Authorization
Improper Privilege Management
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Praisonai-Platform