CVE-2026-8337
Concrete CMS 9.5.0 e versões anteriores são vulneráveis a IDOR em pesquisas quando os sites estão executando pesquisas públicas e privadas simultaneamente.
- Publicado
- 21 de mai. de 2026
- Atualizado
- 22 de mai. de 2026
- Atribuindo CNA
- ConcreteCMS
- Evidência observada
- 7 de ago. de 2026
CVSS primário
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:N/VC:N/VI:L/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XBaixo · próximos 30 dias
- Percentil
- 9,4%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
Concrete CMS 9.5.0 e versões anteriores são vulneráveis a IDOR em pesquisas. Para ser vulnerável, um site teria que ser configurado de forma que tanto pesquisas públicas quanto privadas estejam presentes no site. Um atacante não autenticado pode votar na pesquisa restrita enviando o optionID restrito através do endpoint da pesquisa pública. A equipe de segurança do Concrete CMS atribuiu a esta vulnerabilidade uma pontuação CVSS v.4.0 de 6.3 com o vetor CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:N/VC:N/VI:L/VA:N/SC:N/SI:N/SA:N. Agradecimentos a Zer0daySec https://github.com/Zee99y por reportar
Fontes
1- CVE-2026-8337Pesquisa
Análise técnica para CVE-2026-8337, um IDOR no Concrete CMS Survey que permite que atacantes não autenticados influenciem resultados de pesquisas privadas ao enviar um optionID manipulado para um endpoint público de pesquisa.
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.