Uma vulnerabilidade de divulgação de informações no OpenSignLabs OpenSign através 2.37.0 permite que atacantes remotos não autenticados recuperem qualquer registro de inquilinos da organização através da função de nuvem Gettenant Parse. A função aceita um parâmetro contactId e retorna o registro completo do locatário sem verificações de autenticação ou autorização. Um atacante pode enumerar e revelar dados de configuração do inquilino para qualquer organização no sistema. Registro de aconselhamento: GHSA- 5 w 47 - 3 cxw- fxxf. Identificadores relacionados: CVE- 2026 - 72548.

Tempo: GitHub Advisory Database publicou este registro em 2026 - 08 - 11 T 12: 30: 24.000 Z e lista a sua última modificação como 2026 - 08 - 11 T 12: 30: 24.000 Z. Severidade: ALTAMENTE. Dados de pontuação publicados: CVSS_V 3: CVSS: 3.1 /AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N.

Software afetado: o registro de aconselhamento não fornece um pacote normalizado ou faixa de versões. Classificação e evidência: identificadores de fraqueza CWE- 200. O registro contém 2 suporte de referências nestes tipos: AVISO, WEB.