Comunicado da CISA: Vulnerabilidade de Autorização Ausente na API PayRange (CVE-2026-18965)
A CISA divulgou um aviso em 25 de agosto de 2026 sobre uma vulnerabilidade (CVE-2026-18965) na API PayRange, um produto usado em instalações comerciais. A vulnerabilidade é devida à falta de autorização nos endpoints de gerenciamento, permitindo que detalhes verbosos de cada dispositivo na rede PayRange sejam publicamente acessíveis com ou sem conta. A exploração bem-sucedida pode permitir que um atacante remoto, autenticado ou não, divulgue informações confidenciais, modifique arbitrariamente o dispositivo para causar negação de serviço ou altere a imagem exibida de um dispositivo. A pontuação base CVSS é 8,8 (Alta) sob CVSS v3.1 e 8,7 (Alta) sob CVSS v4.0. A PayRange não respondeu aos pedidos da CISA para mitigar a vulnerabilidade. A CISA recomenda medidas defensivas, como minimizar a exposição à rede, usar firewalls e isolar redes de sistemas de controle. Nenhuma exploração pública conhecida foi relatada neste momento.
O que sabemos
A vulnerabilidade é um problema de falta de autorização (CWE-862) em endpoints de gerenciamento.
▤ 1 fontes›
A exploração poderia permitir a divulgação de informações sensíveis, modificação de dispositivos, negação de serviço ou alteração de imagens exibidas.
▤ 1 fontes›
A pontuação base CVSS v3.1 é 8,8 (Alta); a pontuação base CVSS v4.0 é 8,7 (Alta).
▤ 1 fontes›
Nenhuma exploração pública conhecida foi relatada à CISA neste momento.
▤ 1 fontes›
A PayRange não respondeu aos pedidos da CISA para mitigar a vulnerabilidade.
▤ 1 fontes›
A CISA publicou um aviso em 25/08/2026 para CVE-2026-18965 que afeta a API PayRange.
▤ 1 fontes›
Abra qualquer fonte para inspecionar seu idioma original, quando o DoseFix a recebeu e as afirmações que ela apoia.
PayRange API
cisa.gov · EN · Publicado · RecebidoRelatos ao vivo
Ver tudoComentários 0
Discuta este evento em tópicos permanentes. O chat ao vivo permanece separado.
Ainda não há comentários. Inicie a conversa.