PT-2026-61614 · Unknown · Datacycle-Core
CVE-2026-32807
·
Publicado
2026-07-20
·
Atualizado
2026-07-20
CVSS v3.1
7.5
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N |
Nome do Software Vulnerável e Versões Afetadas
dataCycle-CORE versões anteriores a 25.07.4
Description
No módulo de processamento central e regras de framework, existe um problema onde usuários que possuem um DataLink UUID podem recuperar arquivos de texto anexados diretamente. Isso ocorre independentemente de o link ter expirado, de o solicitante não estar autenticado ou de o fluxo normal de exibição ter negado o acesso. Como a rota é pública e o sistema de e-mail incorpora a URL direta do arquivo, qualquer link de e-mail vazado, encaminhado, registrado ou antigo pode continuar a expor o anexo.
Recommendations
Atualize o dataCycle-CORE para a versão 25.07.4 ou posterior.
Correção
Improper Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Datacycle-Core