Vulnerabilidad en wacrm de ArnasDon (CVE-2026-49141)
Gravedad CVSS v4.0:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
08/06/2026
Última modificación:
23/07/2026
Descripción
WACRM anterior al commit 73041bf contiene una vulnerabilidad de omisión de autorización en el motor de automatización que permite a atacantes autenticados acceder y modificar contactos pertenecientes a otros inquilinos al proporcionar un contact_id arbitrario controlado por el llamante en el cuerpo de la solicitud POST sin verificación de propiedad del inquilino. Los atacantes pueden explotar el cliente de rol de servicio que omite la seguridad a nivel de fila para modificar campos de contacto de la víctima, incluyendo nombre, correo electrónico y empresa, a través de los límites de los inquilinos utilizando solo un UUID de contacto conocido.
Impacto
Puntuación base 4.0
5.10
Gravedad 4.0
MEDIA
Puntuación base 3.x
7.10
Gravedad 3.x
ALTA



