VulDB identifica falhas duplas de autorização no software Grimmory
A base de dados de segurança VulDB documentou duas vulnerabilidades de controle de acesso, catalogadas como CVE-2026-93954 e CVE-2026-93955, que afetam versões do Grimmory até as versões 3.3.3 e 3.4.1.
The Global Wire Newsroom ·
Link preview · horizonglobalnews.com
VulDB identifica falhas duplas de autorização no software Grimmory
A base de dados de segurança VulDB documentou duas vulnerabilidades de controle de acesso, catalogadas como CVE-2026-93954 e CVE-2026-93955, que afetam versões do Grimmory até as versões 3.3.3 e 3.4.1.
Este artigo foi traduzido automaticamente pela IA da nossa redação a partir do original em inglês. Ler em inglês

A base de dados de vulnerabilidades de cibersegurança VulDB divulgou detalhes em 19 de setembro de 2026 sobre duas vulnerabilidades de autorização descobertas no projeto de software grimmory-tools grimmory. As falhas de segurança, identificadas com os códigos de rastreamento CVE-2026-93954 e CVE-2026-93955, afetam versões até 3.3.3 e 3.4.1, inclusive. Ambas as vulnerabilidades residem em componentes centrais de controle em Java que gerenciam as configurações da aplicação e a funcionalidade de transmissão contínua de arquivos (file streaming). Analistas de segurança aconselham os operadores de instâncias afetadas do Grimmory a auditar suas implantações de software e aplicar correções atualizadas para mitigar possíveis vetores de acesso não autorizado nos endpoints da aplicação.
## Principais fatos - A VulDB publicou avisos técnicos de segurança para duas vulnerabilidades no grimmory-tools grimmory em 19 de setembro de 2026. - As vulnerabilidades estão catalogadas sob as designações oficiais CVE-2026-93954 e CVE-2026-93955. - Ambos os defeitos de segurança afetam versões do software até a 3.3.3 e a 3.4.1. - A CVE-2026-93954 afeta o componente AppSettingController.java, especificamente o endpoint da API getAppSettings. - A CVE-2026-93955 diz respeito ao componente KoboController.java, localizado no endpoint de download streamFileToResponse. - Os alertas recomendam a aplicação de atualizações de software para corrigir os controles de autorização em sistemas de arquivos e APIs de configurações afetados.
## O que aconteceu De acordo com divulgações publicadas pela VulDB em 19 de setembro de 2026, pesquisadores identificaram duas falhas de autorização distintas na base de código do grimmory-tools grimmory. As versões de software afetadas por ambos os avisos de vulnerabilidade incluem versões até a 3.3.3, bem como a versão 3.4.1.
O primeiro problema, registrado como CVE-2026-93954, concentra-se em uma fragilidade de autorização localizada dentro de AppSettingController.java. Especificamente, o método getAppSettings do sistema, que atende a requisições para o endpoint da API de configurações, falha em validar adequadamente as permissões do usuário antes de retornar parâmetros de configuração administrativos ou de toda a aplicação. Em modelos padrão de arquitetura web, os controladores de configurações de aplicação gerenciam metadados, sinalizadores de sistema e parâmetros operacionais; a verificação inadequada de acesso em tais endpoints permite que agentes não autenticados ou com privilégios baixos inspecionem detalhes de configuração que deveriam permanecer restritos a níveis mais elevados de privilégio.
A segunda vulnerabilidade, catalogada como CVE-2026-93955, envolve uma falha de autorização localizada em KoboController.java. A lógica afetada reside dentro do método streamFileToResponse, que gerencia operações de transferência de arquivos e streaming de arquivos diretamente para requisições de clientes. Como as verificações de autorização dentro deste endpoint são incompletas ou aplicadas de forma inadequada, usuários não autenticados ou não autorizados podem potencialmente solicitar e baixar arquivos restritos armazenados no ambiente da aplicação ou fornecidos por ele.
Ambos os problemas de segurança foram registrados publicamente pela VulDB em 19 de setembro de 2026, com a CVE-2026-93954 gravada às 08:56:23 UTC e a CVE-2026-93955 ocorrendo pouco depois, às 08:56:27 UTC. A VulDB marcou ambos os problemas como necessitando de implementação de correção (patch) para restaurar o comportamento seguro de controle de acesso nas instalações do software afetado.
## Por que isso importa Falhas de autorização representam uma classe grave de vulnerabilidades em aplicações web porque burlam os limites de segurança pretendidos sem exigir payloads complexos de exploração ou quebra de criptografia. Quando endpoints que gerenciam configurações fundamentais da aplicação e streaming de arquivos falham em executar verificações de permissão, a confidencialidade e a integridade do sistema são diretamente comprometidas.
No caso da CVE-2026-93954, a exposição do endpoint getAppSettings por meio de AppSettingController.java pode revelar o estado interno do sistema, chaves de API, parâmetros de conexão com banco de dados, caminhos estruturais ou metadados de serviços. Esses dados vazados frequentemente fornecem a atacantes o contexto necessário para projetar ataques secundários contra infraestruturas expostas.
Quanto à CVE-2026-93955, uma violação de autorização (bypass) em streamFileToResponse dentro de KoboController.java cria um risco imediato de exfiltração não autorizada de dados. Se a lógica de recuperação de arquivos não restringir a saída de arquivos a requisições de download autenticadas que possuam direitos explícitos sobre o recurso solicitado, mídias arbitrárias, documentos ou repositórios privados de bancos de dados podem ser recuperados por agentes remotos.
De acordo com a estrutura de segurança do Open Web Application Security Project (OWASP) Top 10, o Controle Quebrado de Acesso (Broken Access Control) se posiciona regularmente como a categoria de vulnerabilidade de software mais prevalente e de maior impacto. Ao contrário de falhas de corrupção de memória que exigem código assembly específico para a arquitetura, fragilidades de controle de acesso muitas vezes podem ser exploradas por meio de simples requisições HTTP direcionadas a métodos de controladores expostos. Para organizações, usuários com hospedagem própria (self-hosters) e administradores de sistema que executam o Grimmory, a não correção dessas brechas de autorização deixa os ambientes de hospedagem vulneráveis a raspagens automatizadas de dados, exposição de arquivos confidenciais de usuários e reconhecimento estrutural por parte de agentes maliciosos externos.
## O contexto Frameworks modernos de aplicações web baseados em Java dependem de classes controladoras para mapear requisições HTTP recebidas para métodos específicos de backend. Componentes controladores como AppSettingController.java e KoboController.java atuam como despachantes de linha de frente, convertendo requisições de rede recebidas em operações programáticas.
Em arquiteturas de software bem projetadas, cada método de controlador exposto deve impor verificações de controle de acesso antes de executar a lógica de negócios ou acessar recursos locais. A aplicação do controle de acesso ocorre tipicamente por meio de anotações, cadeias de filtros de segurança ou verificações programáticas de papéis (como verificação de tokens de sessão de usuário, JSON Web Tokens ou listas de controle de acesso). Quando um desenvolvedor omite essas verificações ou deixa de vincular uma rota ao contexto global de segurança, o endpoint torna-se publicamente acessível para qualquer entidade capaz de rotear requisições HTTP para o servidor.
Vulnerabilidades dessa natureza são classificadas como Autorização de Nível de Objeto Quebrada (Broken Object Level Authorization - BOLA) ou Ausência de Controle de Acesso em Nível de Função (Missing Function Level Access Control). Em endpoints de streaming de arquivos como streamFileToResponse, as verificações de autorização devem garantir que o usuário autenticado possua permissão explícita para visualizar o caminho do arquivo solicitado, evitando a travessia de diretórios (directory traversal) ou a divulgação não autorizada de arquivos. Em endpoints de configurações como getAppSettings, o acesso deve ser estritamente limitado a descritores de papéis administrativos.
O rastreamento e a documentação desses defeitos de segurança dependem de estruturas globais de gerenciamento de vulnerabilidades. O programa Common Vulnerabilities and Exposures (CVE), supervisionado pela MITRE Corporation junto com autoridades autorizadas de numeração de CVE (CNAs) e plataformas independentes de vulnerabilidade como a VulDB, fornece nomenclatura padronizada para relatar defeitos. Divulgações em plataformas como a VulDB permitem que mantenedores de software, administradores corporativos e centros de operações de segurança façam o cruzamento de inventários de software com vetores conhecidos de exposição e coordenem a distribuição de correções em bases de implantação distribuídas.
## Reação No momento da divulgação, declarações oficiais da equipe principal de desenvolvimento por trás do grimmory-tools grimmory sobre as alterações de código específicas implementadas para CVE-2026-93954 e CVE-2026-93955 não foram detalhadas publicamente além das notas do aviso de segurança publicadas pela VulDB.
Bases de dados de segurança aconselham administradores de sistema e engenheiros de implantação que utilizam compilações de software afetadas (versões até 3.3.3 e 3.4.1) a aplicar as versões de manutenção mais recentes ou correções no código-fonte fornecidas pelo projeto de software. Em ecossistemas de aplicações de código aberto e hospedagem própria, os mantenedores geralmente lançam commits de código atualizando anotações de controladores ou adicionando instruções explícitas de validação de permissão para classes específicas, como AppSettingController.java e KoboController.java.
Espera-se que organizações e indivíduos que hospedam instâncias do Grimmory inspecionem suas configurações de implantação, monitorem o tráfego de rede recebido em busca de requisições GET ou POST anômalas direcionadas a controladores de configuração e streaming, e restrinjam o acesso à rede a intervalos de IP confiáveis até que a confirmação da correção seja verificada.
## O que ainda não sabemos Vários detalhes críticos em relação a CVE-2026-93954 e CVE-2026-93955 permanecem sem resposta nos registros públicos atuais de rastreamento: - As pontuações numéricas de gravidade do Common Vulnerability Scoring System (CVSS) (métricas CVSS v3.1 / v4.0) e as strings completas de vetor não foram totalmente especificadas no resumo inicial de publicação da VulDB. - Permanece sem verificação se qualquer uma das vulnerabilidades foi alvo ativo ou explorada em cenários de ataques reais antes da divulgação. - Os hashes de commit específicos, solicitações de migração (pull requests) ou correções exatas linha por linha no código de KoboController.java e AppSettingController.java não foram detalhados no resumo de segurança inicial. - O pré-requisito exato de privilégio necessário para acionar a falha — se o acesso anônimo não autenticado é suficiente ou se a autenticação de usuário com baixos privilégios é exigida — permanece não confirmado no resumo fornecido.
A compreensão desses detalhes é fundamental para que equipes de segurança avaliem a urgência da implantação da correção e estabeleçam a priorização de ameaças em redes corporativas ou pessoais.
## O que acompanhar - Lançamento de patches: Publicação de notas de versão oficiais ou atualizações de versão além da 3.4.1 pelos mantenedores do software Grimmory resolvendo as falhas identificadas nos controladores. - Atualização de pontuações NVD/VulDB: Atribuição de pontuações base oficiais do CVSS e strings de vetores de vulnerabilidade pela VulDB ou pelo National Vulnerability Database (NVD) para quantificar a gravidade técnica. - Commits no repositório: Atualizações de código no repositório público do grimmory-tools grimmory modificando AppSettingController.java e KoboController.java para impor filtros de segurança em getAppSettings e streamFileToResponse. - Atividade de exploração: Avisos de inteligência de ameaças ou assinaturas de detecção de intrusão monitorando o tráfego direcionado aos endpoints de configurações e streaming do Grimmory.
Este relatório baseia-se nos registros de divulgação de vulnerabilidades publicados pela VulDB em 19 de setembro de 2026.
Fonte: vuldb.com





