PT-2026-47450 · Wacrm · Wacrm

Midhun Mohanan

+1

·

Publicado

2026-06-08

·

Atualizado

2026-06-09

·

CVE-2026-49141

CVSS v3.1

7.1

Alta

VetorAV:N/AC:H/PR:L/UI:N/S:C/C:L/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas WACRM versões anteriores ao commit 73041bf
Description Existe uma falha de bypass de autorização no mecanismo de automação que permite que atacantes autenticados acessem e modifiquem contatos pertencentes a outros locatários (tenants). Ao fornecer um contact id arbitrário no corpo de uma requisição 'POST', os atacantes podem ignorar a verificação de propriedade do locatário. Isso é feito explorando o cliente de função de serviço (service-role), que ignora a segurança em nível de linha (um recurso de segurança que restringe quais linhas de dados um usuário pode ver ou modificar com base em sua identidade), permitindo a modificação de campos de contato da vítima, como nome, e-mail e empresa, entre diferentes locatários usando um UUID de contato conhecido.
Recommendations Atualize o WACRM para o commit 73041bf ou uma versão posterior.

Correção

IDOR

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-49141

Produtos afetados

Wacrm