O plugin getgrav/grav-plugin-api antes 1.0.13 falha em validar que os escopos de uma chave API recém- criada são um subconjunto dos escopos do chamador em createApiKey. O caminho de auto- alvo do requireApiKeyPermission() requer apenas o escopo de acesso api. basal, e os escopos da nova chave são lidos diretamente a partir do corpo do pedido sem verificação de subconjunto. Um atacante com uma tecla API mínima em uma super conta pode enviar um array de escopo vazio para mintar uma super tecla sem escopo, com acesso completo, evitando restrições de escopo (e habilitando outras cadeias, como gravar configuração para RCE). O registro do banco de dados nacional de vulnerabilidade CVE- 2026 - 72826 foi publicado em 2026 - 08 - 14 T 12: 16: 45.780 Z e última modificação em 2026 - 08 - 24 T 11: 16: 40.327 Z. O seu estado gravado é Recebido.
métricas de vulnerabilidade gravadas: CVSS 4.0, pontuação de base 8.7, gravidade HIGH, vetor CVSS: 4.0 /AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/África do Sul:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X; CVSS 3.1, pontuação de base 8.8, gravidade HIGH, vetor CVSS: 3.1 /AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H, pontuação de exploração 2.8, pontuação de impacto 5.9; CVSS. Classificações de fraqueza associadas: CWE- 266.
O registro NVD inclui referências de suporte documentando a vulnerabilidade, tecnologia afetada ou informações de remediação.