PT-2026-45488 · Unknown · Praisonai-Platform

CVE-2026-47417

·

Publicado

2026-06-01

·

Atualizado

2026-07-21

CVSS v3.1

8.1

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas praisonai-platform (versões afetadas não especificadas)
Description Existe uma Referência Direta a Objeto Insegura (IDOR) nos endpoints de comentários. O sistema verifica se um usuário é membro de um workspace, mas falha em verificar se a issue solicitada pertence a esse workspace específico. Isso permite que um membro de qualquer workspace leia todos os comentários ou poste novos comentários em qualquer issue de qualquer outro workspace, desde que possua o UUID da issue. Isso é causado pelas funções CommentService.create() e CommentService.list for issue() que confiam no issue id fornecido na URL sem uma validação vinculada ao workspace. Os endpoints de API afetados incluem POST /workspaces/{workspace id}/issues/{issue id}/comments e GET /workspaces/{workspace id}/issues/{issue id}/comments, especificamente envolvendo as variáveis issue id e workspace id.
Recommendations No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade. Como medida paliativa temporária, restrinja o acesso aos endpoints POST /workspaces/{workspace id}/issues/{issue id}/comments e GET /workspaces/{workspace id}/issues/{issue id}/comments para garantir que apenas membros autorizados do workspace possam acessar issues pertencentes ao seu próprio workspace.

Exploit

IDOR

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-47417
GHSA-CP4F-5M9R-5JC2
PYSEC-2026-2933

Produtos afetados

Praisonai-Platform