PT-2026-47450 · Wacrm · Wacrm
Midhun Mohanan
+1
·
Publicado
2026-06-08
·
Atualizado
2026-06-09
·
CVE-2026-49141
CVSS v3.1
7.1
Alta
| Vetor | AV:N/AC:H/PR:L/UI:N/S:C/C:L/I:H/A:N |
Nome do Software Vulnerável e Versões Afetadas
WACRM versões anteriores ao commit 73041bf
Description
Existe uma falha de bypass de autorização no mecanismo de automação que permite que atacantes autenticados acessem e modifiquem contatos pertencentes a outros locatários (tenants). Ao fornecer um
contact id arbitrário no corpo de uma requisição 'POST', os atacantes podem ignorar a verificação de propriedade do locatário. Isso é feito explorando o cliente de função de serviço (service-role), que ignora a segurança em nível de linha (um recurso de segurança que restringe quais linhas de dados um usuário pode ver ou modificar com base em sua identidade), permitindo a modificação de campos de contato da vítima, como nome, e-mail e empresa, entre diferentes locatários usando um UUID de contato conhecido.Recommendations
Atualize o WACRM para o commit 73041bf ou uma versão posterior.
Correção
IDOR
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Wacrm