O software de reserva de nomeações da OpenReception fornece uma plataforma de reserva de nomeações encriptada de ponta a ponta. Antes da versão 1.1.0, o manipulador GET em `/ api/ locants/{id}/appointments/{appointmentId}` não verifica a autorização antes de devolver o registro de nomeação. Qualquer parte que conheça ou obtenha uma nomeação válida UUID recebe a linha completa, incluindo IDs de canal e de agente, horário e fuso horário, estado e componentes de texto cifrado AES- GCM (`encryptedPayload`, `iv`, `authTag`, `dataKey`). O gerenciador DELETE do mesmo arquivo chama `checkPermission(locals, inquilId, true)` antes de permitir a exclusão. A intenção é clara: os registros de consultas são abrangidos pelo inquilino e requerem autenticação para o acesso. O manipulador GET está faltando a chamada equivalente. A cadeia de middleware (`apiAuthHandle`, `authGuard`) não compensa: os caminhos da API contornam completamente `authGuard` e `apiAuthHandle` não bloqueia as solicitações para caminhos não- administração quando não há token presente. Versão 1.1.0 O problema é corrigido. O registro do banco de dados nacional de vulnerabilidade CVE- 2026 - 48077 foi publicado em 2026 - 08 - 06 T 22: 17: 10.267 Z e última modificação em 2026 - 08 - 07 T 18: 17: 17.700 Z. O seu estado gravado é Recebido.

métricas de vulnerabilidade gravadas: CVSS 3.1, pontuação de base 5.3, gravidade MEDIUM, vetor CVSS: 3.1 /AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N, pontuação de exploração 3.9, pontuação de impacto 1.4; CVSS. Classificações de fraqueza associadas: CWE- 862.

O registro NVD inclui referências de suporte documentando a vulnerabilidade, tecnologia afetada ou informações de remediação.