
Análise técnica para CVE-2026-8337, um IDOR no Concrete CMS Survey que permite que atacantes não autenticados influenciem resultados de pesquisas privadas ao enviar um optionID manipulado para um endpoint público de pesquisa.
CVE-2026-8337 é uma vulnerabilidade de Referência Direta a Objeto Insegura (IDOR) no Concrete CMS que afeta o recurso de Enquete. Diferentemente da CVE-2026-8347 (que envolvia associações Express), esta vulnerabilidade permite que um atacante não autenticado participe de uma enquete restrita/privada sob configurações específicas do site.
O Concrete CMS 9.5.0 e versões anteriores contém uma falha de autorização em sua funcionalidade de enquete. Se um site estiver configurado com uma enquete pública e uma enquete restrita (privada), um atacante pode enviar o optionID de uma enquete restrita para o endpoint da enquete pública.
Como o aplicativo não valida adequadamente se o optionID enviado pertence à enquete pública que está sendo respondida, o voto é registrado na enquete restrita em vez disso. Isso permite que um usuário não autenticado influencie os resultados de enquetes às quais não deveria ter acesso.
O aplicativo valida o endpoint da enquete pública, mas não verifica se o optionID enviado realmente pertence àquela enquete.
Conceitualmente:
Usuário envia voto ↓ Endpoint da enquete pública recebe a solicitação ↓ O aplicativo aceita o optionID fornecido ↓ Nenhuma validação de que o optionID pertence a esta enquete ↓ Voto registrado na enquete restrita
CVSS v3.1 (NVD): 5.3 – Média CVSS v4.0 (Concrete CMS CNA): 6.3 – MédiaEm vez de impor a relação entre o ID da Enquete e o ID da Opção, o servidor confia em um identificador controlado pelo usuário.
Suponha que um site contenha:
Enquete A (Pública) Enquete B (Privada)
Um atacante primeiro vota na Enquete A.
Ao interceptar a solicitação (por exemplo, usando um proxy web) e substituir o optionID enviado por um pertencente à Enquete B, o atacante pode fazer com que o aplicativo registre um voto na enquete privada, pois o servidor não verifica se a opção pertence à enquete pretendida.
A exploração bem-sucedida pode resultar em:
Participação não autorizada em enquetes privadas. Manipulação dos resultados das enquetes. Perda de integridade dos dados.
Esta vulnerabilidade impacta principalmente a integridade, em vez da confidencialidade ou disponibilidade.
Os administradores devem atualizar para o Concrete CMS 9.5.1 ou posterior. Os desenvolvedores devem garantir que cada optionID enviado seja validado em relação à enquete que está sendo respondida e que as verificações de autorização impeçam que usuários interajam com dados de enquetes restritas por meio de endpoints públicos.