Detalhes de vulnerabilidade. Área afetada: HasMany / MorphMany manipulação de relações durante CRUD criar e atualizar operações CWE: CWE- 862 — Severidade da Autorização Faltada: CVSS médio: 6.5 - CVSS: 3.1 /AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:H/A:N O CRUD de mochila conteve um problema de autorização da forma como certos campos de relacionamento HasMany e MorphMany foram processados durante as operações de criação e atualização. Quando um formulário de administrador permite que os usuários gerenciam vários registros relacionados, Backpack poderá atualizar registros relacionados com base em chaves primárias enviadas sem verificar suficientemente se esses registros eram elegíveis para serem associados ao modelo pai atual.
Isto pode permitir que um usuário de administrador autêntico e de baixas preferências afete registros relacionados fora do limite de autorização ou locação pretendido, se o formulário CRUD afetado expusesse este tipo de campo de relacionamento. A lógica vulnerável processada apresentou valores de relação e atualizou registros relacionados sem limitar consistentemente as atualizações a registros que já pertenciam ao modelo pai atual, ou a registros permitidos pelo escopo de relação definido pelo desenvolvedor. Como resultado, um usuário com permissão para editar um registro pai pode potencialmente causar que registros filhos não relacionados sejam reatribuídos, desalojados, anulados ou excluídos como um efeito secundário de salvar o formulário.
Este problema é separado das correções anteriores que foram realizadas nas operações diretas do CRUD na entidade principal. Essas proteçãos cobriram o modelo sendo diretamente editado, mas eles não cobriram totalmente os modelos secundários modificados através da lógica de salvamento de relacionamentos. Um usuário administrador autenticado com acesso a uma operação CRUD afetada pode potencialmente causar alterações não autorizadas a registros relacionados. O possível impacto inclui. - Reassegnação não autorizada de registros relacionados entre usuários, pais ou inquilinos. - Desapego não autorizado ou remoção de registros relacionados. - Problemas de integridade de dados em aplicativos multi- locatários ou sensíveis à permissão.
O problema requer uma conta de administrador autenticada com acesso a uma entidade CRUD que expõe um campo de relação múltipla HasMany ou MorphMany afetado. Um aplicativo pode ser afetado quando todos os seguintes são verdadeiros. - Um formulário CRUD de Mochila expõe um campo de seleção múltipla para uma relação HasMany ou MorphMany. - O modelo relacionado contém registros que não devem ser anexados ou removíveis pelo usuário atual do administrador. - O aplicativo depende dos limites do locatário, propriedade ou autorização para esses registros relacionados. - O aplicativo não adicionou as suas próprias verificações adicionais de validação ou autorização em torno dos valores de relação enviados. Backpack deve abrangar e desligar as operações de relação, de modo que afetem apenas os registros que são válidos para o atual modelo pai e contexto de relação.
A correção deve garantir que os registros relacionados sejam filtrados através do escopo de consulta pretendido pela relação, regras de propriedade ou outras restrições definidas pelo desenvolvedor antes de qualquer operação de atualização, desligamento, null ou exclusão ocorrer. Os aplicativos que usam campos de relacionamento afetados também devem validar os ID de relação enviados lado servidor, especialmente em painéis de administração multi- locatários ou sensíveis à permissão. O problema foi confirmado através de um teste interno PHPUnit contra as instalações existentes do Testbench.
O teste demonstrou que, antes da correção, um registro relacionado de propriedade de um modelo pai pode ser reatribuído para outro modelo pai através do fluxo de economia de relacionamento, sem uma verificação explícita da propriedade ou autorização. Após a aplicação da correção, os valores da relação enviada são limitados antes que os registros relacionados sejam modificados, evitando reatribuição ou remoção não autorizada. Registro de aconselhamento: GHSA- 42 vx- 43 vc-x 6 pr. Identificadores relacionados: CVE- 2026 - 57570.
Tempo: GitHub Advisory Database publicou este registro em 2026 - 08 - 20 T 18: 42: 31.000 Z e lista a sua última modificação como 2026 - 08 - 20 T 18: 42: 31.000 Z. Gravidade: MODERAR. Dados de pontuação publicados: CVSS_V 3: CVSS: 3.1 /AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:H/A:N.
Informações sobre software e versão afetadas: Packagist package mochila/crud — ECOSISTEM: introduzido 7.0.0, corrigido 7.0.47. Pacote Packagist mochila/crud — ECOSISTEM: introduzido 6.0.0, corrigido 6.8.15. Classificação e evidência: identificadores de fraqueza CWE- 862. O registro contém 4 suporte de referências nestes tipos: WEB, PACKAGE.