O atual é uma ferramenta de financiamento pessoal local. Antes da versão 26.4.0, qualquer usuário autenticado (incluindo o papel `BASIC`) pode escalar para `ADMIN` nos servidores migrado da autenticação de senha para OpenID Connect. Três fraquezas combinam: `POST / account/change-password` não tem verificação de autorização, permitindo que qualquer sessão sobrescreva o hash da senha; a linha `auth' da senha inativa nunca é removida na migração; e o endpoint de login aceita um ` loginMethod' fornecido pelo cliente que não permite a configuração da autidade ativa do servidor. Juntos, estes permitem que um atacante defina uma senha conhecida e autêntica como a conta de administrador anônima criada durante a migração multi- usuário. As três fraquezas formam uma única cadeia de exploração sequencial — nenhuma produz escalada de privilégios por si própria. A falta de autorização no POST /change- senha permite sobrepor um hash de senha, mas só importa se houver uma linha órfã para alvo. A linha de senha órfã que persiste após a migração fornece a linha de alvo, mas é inofensiva sem a capacidade de autenticar usando- a. Login controlado pelo clienteMethod: "password" permite forçar o aut baseado em senha, mas é inútil sem um hash conhecido estabelecido por passo 1. Os três devem ser encadeados em sequência para alcançar o impacto. Nenhuma fraqueza independente resulta em escalada de privilégios. A única causa raiz é a verificação de autorização faltante na /change- sexword; as outras duas são pré- preconceitos que tornam- a explorável. Versão 26.4.0 contém uma correção. O registro de base de dados de vulnerabilidade nacional CVE- 2026 - 33318 foi publicado em 2026 - 04 - 24 T 03: 16: 11.203 Z e última modificação em 2026 - 06 - 17 T 10: 37: 18.900 Z. O seu estado gravado é analisado.
métricas de vulnerabilidade gravadas: CVSS 3.1, pontuação de base 8.8, gravidade HIGH, vetor CVSS: 3.1 /AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H, pontuação de exploração 2.8, pontuação de impacto 5.9; CVSS. Classificações de fraqueza associadas: CWE- 284, CWE- 862.
Produtos ou plataformas nomeados nos dados de aplicabilidade incluem: realbudget real.
O registro NVD inclui referências de suporte documentando a vulnerabilidade, tecnologia afetada ou informações de remediação.