PT-2026-61736 · Nextcrm · Nextcrm

CVE-2026-55544

·

Publicado

2026-07-20

·

Atualizado

2026-07-21

CVSS v3.1

7.6

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:L/I:H/A:L
Nome do Software Vulnerável e Versões Afetadas NextCRM versão 0.12.1
Description As ferramentas de campanha MCP expõem operações de leitura e gravação através da rede utilizando tokens de API Bearer gerados pelo usuário (nxtc ...). A aplicação falha ao validar adequadamente o ID do usuário autenticado em múltiplos manipuladores de campanha MCP, consultando ou alterando campanhas baseando-se apenas no ID do objeto. Isso permite que um usuário autenticado de baixo privilégio com um token de API MCP válido enumere, leia, atualize ou exclua campanhas pertencentes a outros usuários, além de modificar modelos e etapas de campanha, e potencialmente disparar ou pausar a entrega de campanhas.
Recommendations Atualizar para a versão 0.12.2.

Correção

Missing Authorization

Improper Access Control

IDOR

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-55544

Produtos afetados

Nextcrm