PT-2026-61717 · Nextcrm · Nextcrm
CVE-2026-47130
·
Publicado
2026-07-20
·
Atualizado
2026-07-20
CVSS v3.1
7.1
Alta
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:H/A:N |
Nome do Software Vulnerável e Versões Afetadas
NextCRM versões anteriores a 0.12.0
Description
O Broken Object Level Authorization (BOLA), também conhecido como Insecure Direct Object Reference (IDOR), ocorre quando uma aplicação não verifica adequadamente se um usuário tem permissão para acessar ou modificar um objeto específico. Neste caso, os endpoints de atualização de contatos e alvos do CRM não verificam se o usuário autenticado é o proprietário do recurso que está sendo modificado. Isso permite que qualquer usuário autenticado, incluindo aqueles com a função
member, modifique arbitrariamente contatos e alvos sensíveis do CRM pertencentes a outros usuários ou organizações, resultando em adulteração de dados entre locatários (cross-tenant data tampering).Recommendations
Atualizar para a versão 0.12.0.
Exploit
Correção
IDOR
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Nextcrm