PT-2026-6651 · Payloadcms · Pyload

·

CVE-2026-25574

·

Publicado

2026-02-05

·

Atualizado

2026-02-09

CVSS v3.1

5.4

Média

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:L/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas Versões do Payload anteriores a 3.74.0
Descrição O Payload é um sistema de gerenciamento de conteúdo headless. Existe uma Referência Insegura Direta a Objetos (IDOR) entre coleções na coleção interna payload-preferences. Em ambientes com múltiplas coleções de autenticação que utilizam Postgres ou SQLite com IDs seriais/autoincremento padrão, usuários autenticados de uma coleção de autenticação podem ler e excluir preferências pertencentes a usuários em diferentes coleções de autenticação quando seus IDs numéricos colidem. A vulnerabilidade afeta usuários se múltiplas coleções de autenticação estiverem configuradas, um adaptador de banco de dados Postgres ou SQLite com IDs seriais/autoincremento for utilizado e usuários em diferentes coleções de autenticação tiverem o mesmo ID numérico. O problema não afeta usuários que utilizam o adaptador @payloadcms/db-mongodb, ambientes com coleção única de autenticação ou Postgres/SQLite com idType: 'uuid'.
Recomendações Atualize para a versão 3.74.0 ou posterior.

Exploit

Correção

IDOR

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-25574
GHSA-JQ29-R496-R955

Produtos afetados

Pyload