
Análise técnica para CVE-2026-8337, um IDOR no Concrete CMS Survey que permite que atacantes não autenticados influenciem resultados de pesquisas privadas ao enviar um optionID manipulado para um endpoint público de pesquisa.
CVE-2026-8337 é uma vulnerabilidade de Referência Direta Insegura a Objeto (IDOR) no Concrete CMS que afeta o recurso de Pesquisa. Ao contrário da CVE-2026-8347 (que envolvia associações Express), esta vulnerabilidade permite que um atacante não autenticado participe de uma pesquisa restrita/privada em configurações específicas do site.
O Concrete CMS 9.5.0 e versões anteriores contém uma falha de autorização na sua funcionalidade de pesquisa. Se um site estiver configurado com uma pesquisa pública e uma pesquisa restrita (privada), um atacante pode enviar o optionID de uma pesquisa restrita para o endpoint da pesquisa pública.
Como a aplicação não valida corretamente que o optionID enviado pertence à pesquisa pública que está sendo respondida, o voto é registrado para a pesquisa restrita em vez disso. Isso permite que um usuário não autenticado influencie os resultados de pesquisas às quais não deveria ter acesso.
Produto: Concrete CMS Versões Afetadas: 9.5.0 e anteriores Versão Corrigida: 9.5.1
CWE-639: Bypass de Autorização Através de Chave Controlada pelo Usuário (IDOR) CWE-565: Confiança em Cookies sem Validação e Verificação de Integridade (também atribuída pelo CNA)
A aplicação valida o endpoint da pesquisa pública, mas não verifica se o optionID enviado realmente pertence àquela pesquisa.
Conceitualmente:
Usuário envia voto ↓ Endpoint da pesquisa pública recebe a solicitação ↓ Aplicação aceita o optionID fornecido ↓ Nenhuma validação de que o optionID pertence a esta pesquisa ↓ Voto registrado na pesquisa restrita
Em vez de impor a relação entre o ID da Pesquisa e o ID da Opção, o servidor confia em um identificador controlado pelo usuário.
Suponha que um site contenha:
Pesquisa A (Pública) Pesquisa B (Privada)
Um atacante vota primeiro na Pesquisa A.
Ao interceptar a solicitação (por exemplo, usando um proxy web) e substituir o optionID enviado por um pertencente à Pesquisa B, o atacante pode fazer com que a aplicação registre um voto na pesquisa privada, pois o servidor não verifica se a opção pertence à pesquisa pretendida.
A exploração bem-sucedida pode resultar em:
Esta vulnerabilidade impacta principalmente a integridade, em vez da confidencialidade ou disponibilidade.
CVSS v3.1 (NVD): 5.3 – Média CVSS v4.0 (Concrete CMS CNA): 6.3 – Média
Os administradores devem atualizar para o Concrete CMS 9.5.1 ou posterior. Os desenvolvedores devem garantir que cada optionID enviado seja validado em relação à pesquisa que está sendo respondida e que as verificações de autorização impeçam os usuários de interagir com dados de pesquisas restritas por meio de endpoints públicos.