PT-2026-61717 · Nextcrm · Nextcrm

CVE-2026-47130

·

Publicado

2026-07-20

·

Atualizado

2026-07-20

CVSS v3.1

7.1

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:L/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas NextCRM versões anteriores a 0.12.0
Description O Broken Object Level Authorization (BOLA), também conhecido como Insecure Direct Object Reference (IDOR), ocorre quando uma aplicação não verifica adequadamente se um usuário tem permissão para acessar ou modificar um objeto específico. Neste caso, os endpoints de atualização de contatos e alvos do CRM não verificam se o usuário autenticado é o proprietário do recurso que está sendo modificado. Isso permite que qualquer usuário autenticado, incluindo aqueles com a função member, modifique arbitrariamente contatos e alvos sensíveis do CRM pertencentes a outros usuários ou organizações, resultando em adulteração de dados entre locatários (cross-tenant data tampering).
Recommendations Atualizar para a versão 0.12.0.

Exploit

Correção

IDOR

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-47130

Produtos afetados

Nextcrm