openSIS Classic 9.3 contém uma vulnerabilidade de referência direta de objeto inseguro no módulo de mensagens. Qualquer usuário autenticado com acesso ao módulo de mensagens pode solicitar detalhes de mensagens enviadas a partir de módulos/mensagens/Envio de Mail.php, fornecendo um valor arbitrário de mail_id. O registro de base de dados de vulnerabilidade nacional CVE- 2026 - 8406 foi publicado em 2026 - 06 - 11 T 14: 16: 32.930 Z e última modificação em 2026 - 06 - 17 T 11: 03: 53.530 Z. O estado registrado é Diferido.

métricas de vulnerabilidade gravadas: CVSS 4.0, pontuação de base 7.1, gravidade HIGH, vetor CVSS: 4.0 /AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/África do Sul:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X; CVSS. Classificações de fraqueza associadas: CWE- 639.

O registro NVD inclui referências de suporte documentando a vulnerabilidade, tecnologia afetada ou informações de remediação.